Einblick in die frühe Datenbank von Exploit.in: Der kleine Kern hinter einem beständigen Cybercrime-Modell
Analyse der Exploit.in-Datenbank 2005-2008: 9.647 Konten, 80.891 Beiträge – wie ein kleiner Kern von 90 Nutzern das Forum prägte.
Illustration mit KI erzeugt
Ein Archiv aus drei Jahren gibt Einblick in die Struktur des Forums
Ein Datenbank-Dump aus den ersten drei Jahren von Exploit.in zeigt detailliert, wie sich eine frühe Cybercrime-Community organisierte, Vertrauen aufbaute und sensible Aktivitäten abschottete.
Der Datensatz umfasst den Zeitraum von Februar 2005 bis Mai 2008 und enthält 9.647 registrierte Konten, 13.925 Diskussionsthreads und 80.891 Beiträge. Der Ransomnews-Forscher Dancho Danchev analysierte das Material; die Ergebnisse wurden am 26. September 2026 von Pierluigi Paganini berichtet.
Der Dump enthält Berichten zufolge E-Mail-Adressen, IP-Adressen und Passwort-Hashes zu allen 9.647 Konten. Die vorliegende Analyse nennt jedoch weder die verwendeten Hash-Algorithmen noch Angaben dazu, ob Hashes geknackt wurden, wie die Datenbank beschafft wurde oder ob betroffene Nutzer benachrichtigt wurden.
Danchev veröffentlichte die Nutzernamen, die er abgeglichen hatte, nicht. Diese Entscheidung trägt der gemischten Zusammensetzung von Exploit.in Rechnung: Einige Mitglieder tauschten sich über kriminelle Dienstleistungen aus, andere könnten sich für gewöhnliche Themen wie Nokia-Handys, Autos, Spiele oder lockere Gespräche registriert haben.
Ein Eintrag in der Datenbank ist daher kein Beleg für kriminelles Verhalten.
Cybercrime neben Handys, Autos und Humor
Exploit.in war weder ausschließlich ein Marktplatz noch eine streng organisierte kriminelle Plattform. Die Forenbereiche deckten Malware-Analysen, Spam, Carding, Schwachstellentests, Mobiltelefone, Autotuning, Spiele und allgemeine Diskussionen ab.
Etwa ein Drittel aller Beiträge drehte sich um Handys oder soziale Themen. Der Marktplatz war zwar der größte einzelne Bereich und zählte 10.377 Beiträge, doch auch Gespräche über Autos und Humor sorgten für rege Beteiligung.
Die Aktivitätsmuster zeichnen das Bild einer Community, deren Mitglieder sich an ihrem Alltag orientierten. Gegen 9 Uhr Moskauer Zeit nahm die Zahl der Beiträge zu, blieb am Nachmittag hoch und erreichte um 22 Uhr ihren Höhepunkt. An Wochenenden war die Aktivität rund 8 % geringer als an Werktagen.
Danchev hält dieses Muster für vereinbar mit Nutzern, die nach ihren Verpflichtungen am Tag Beiträge veröffentlichten. Es deutet nicht auf eine Organisation hin, die rund um die Uhr in festen Schichten arbeitete. Aus den Uhrzeiten allein lässt sich weder ableiten, wo einzelne Mitglieder lebten, noch welche Rollen sie innehatten.
Die Mischung aus sozialen und kriminellen Inhalten zeigt auch, warum die offengelegten Kontodaten mit Vorsicht zu behandeln sind. Ein Datenbankeintrag, eine IP-Adresse oder eine E-Mail-Adresse kann belegen, dass ein Konto existierte – aber nicht, was dessen Inhaber tat oder ob die registrierten Angaben weiterhin derselben Person zuzuordnen waren.
Eine kleine Gruppe sorgte für den Großteil der Aktivitäten
Die scheinbare Größe von Exploit.in täuschte über die ungewöhnlich starke Konzentration der Beteiligung hinweg.
Von den 9.647 registrierten Konten veröffentlichten 5.843 – also 60,6 % – keinen einzigen Beitrag. Weitere 15 % beteiligten sich nur ein einziges Mal. Am anderen Ende der Verteilung standen gerade einmal 82 Konten, von denen jedes mehr als 200 Beiträge veröffentlichte.
Das oberste 1 % der Mitglieder verfasste 52,6 % aller Forenbeiträge. Angesichts dieser Konzentration schätzt Danchev den aktiven Kern auf etwa 90 Personen, umgeben von mehreren Tausend passiven Lesern und kaum aktiven Konten.
Dieses Ungleichgewicht ist wichtig, wenn es um die Folgen von Forenschließungen geht. Wird eine Plattform abgeschaltet, verschwinden möglicherweise ihre Archive, ihr Reputationssystem und ihre Kommunikationskanäle. Die Zahl derjenigen, die das Forum tatsächlich am Laufen hielten, ist jedoch weitaus geringer als die Zahl der registrierten Konten. Ein kleiner Kern kann sich andernorts anmelden und seine Beziehungen rasch wieder aufbauen.
Die Zahl der Registrierungen kann daher das Ausmaß der Störung durch eine Abschaltung überzeichnen. Sie kann auch falsche Annahmen darüber begünstigen, wie viele Menschen tatsächlich an den illegalen Bereichen des Forums beteiligt waren.
Zugangsbeschränkungen und Reputationssysteme nahmen spätere Marktplätze vorweg
Exploit.in setzte bereits 2005 auf abgestufte Zugangskontrollen, obwohl das Forum auf einer Standardinstallation lief. Zwei passwortgeschützte Bereiche enthielten vertrauliche Inhalte, darunter gestohlene Kreditkartendaten und Bankkonten. Dort fanden auch Gespräche statt, die Mitglieder nicht öffentlich führen wollten.
Das ähnelt den Prüfverfahren, mit denen spätere Ransomware-Gruppen Affiliates auswählten, bevor sie ihnen Zugang zu privaten Panels gewährten. Die technische Umsetzung war vergleichsweise einfach, das Ziel jedoch vertraut: Transaktionen mit höherem Risiko vor beiläufigen Nutzern abschirmen und Teilnehmer gezielt zulassen.
Außerdem führte das Forum zwei öffentliche Reputationslisten. Die eine nannte Mitglieder, denen Betrug vorgeworfen wurde, die andere führte Nutzer auf, die bei Transaktionen als vertrauenswürdig galten.
In einer kleineren Community konnten solche Listen funktionieren, wenn die regelmäßigen Teilnehmer einander kannten oder sich anhand einer sichtbaren Vorgeschichte ein Urteil bilden konnten. Mit der Ausweitung der Untergrundmärkte und dem Wechsel der Nutzer zwischen verschiedenen Foren ließ sich dieses Modell immer schwerer aufrechterhalten.
Spätere Communities stützten sich zunehmend auf bezahlte Garanten oder Treuhandvermittler. In den untersuchten Direktnachrichtenarchiven von RAMP und XSS wurde in 11,8 % beziehungsweise 8,8 % der Gespräche ein bezahlter Garant oder Treuhanddienst erwähnt.
Ein ähnlicher Wandel zeigt sich beim Verkauf kompromittierter Zugänge. Angebote für Shells und Zugänge in frühen Foren lassen sich als Vorläufer der spezialisierten Rolle von Initial-Access-Brokern in der Ransomware-Ökonomie verstehen. Die Bezeichnungen und das Ausmaß änderten sich, die kommerzielle Funktion blieb erkennbar.
Wiederkehrende Handles deuten auf Kontinuität hin, bestätigen aber keine Identitäten
Um zu untersuchen, ob frühe Exploit.in-Mitglieder später auch in anderen Communities auftauchten, glich Danchev die vollständige Mitgliederliste mit Direktnachrichtenarchiven aus fünf späteren Foren ab, darunter XSS, RAMP und BreachForums.
Allgemeine Nutzernamen wurden ausgeschlossen, da verschiedene Personen leicht dasselbe gängige Wort oder denselben Alias wählen können. Nach dieser Bereinigung ergab der Abgleich 205 markante Handles, die sowohl im Exploit.in-Datensatz als auch in den späteren Archiven vorkamen.
Von diesen Treffern hatten 26 Konten mindestens 20 Beiträge auf Exploit.in veröffentlicht. Dreizehn davon hatten mehr als 100 Beiträge verfasst.
Die Ergebnisse sind als Indiz für Kontinuität zu verstehen, nicht als deren Beweis. Sie belegen nicht, dass hinter einem übereinstimmenden Handle auf verschiedenen Plattformen oder zu unterschiedlichen Zeiten dieselbe Person stand. Nutzernamen können kopiert, übertragen, imitiert, aufgegeben oder unabhängig voneinander wiederverwendet werden.
Trotz dieser Einschränkung stellt die Überschneidung eine rein zyklische Sicht auf das russischsprachige Cybercrime-Umfeld infrage, der zufolge Gruppen verschwinden und vollständig neue Akteure an ihre Stelle treten. Öffentlich sichtbare Marken können rasch wechseln, während weniger auffällige Teilnehmer, Geschäftspraktiken und Vertrauensbeziehungen im Hintergrund fortbestehen.
Die Ergebnisse zeigen nicht, welche der 205 Übereinstimmungen tatsächlich auf dieselben Personen zurückgehen. Sie belegen auch nicht, dass alle erfassten Nutzer an Ransomware-Aktivitäten beteiligt waren.
Das unmittelbare Risiko geht von den offengelegten Daten aus, nicht von einer Softwarelücke
In diesem Fall wurde keine Schwachstelle in Exploit.in, RAMP, XSS, BreachForums, ICQ oder Nokia-Handys offengelegt. Es wurden weder betroffene Softwareversionen noch eine CVE-Kennung, ein Schweregrad, eine Exploit-Methode oder ein Eintrag im Katalog der CISA zu bekannten, ausgenutzten Schwachstellen identifiziert.
Das unmittelbare Sicherheitsrisiko geht von den Kontodaten im Dump aus. E-Mail-Adressen, frühere IP-Adressen und Passwort-Hashes können – je nachdem, ob die Daten noch gültig sind und wie stark das nicht offengelegte Hash-Verfahren ist – dazu beitragen, Konten einander zuzuordnen, Identitäten zu recherchieren oder Zugangsdaten anzugreifen.
Konkrete Maßnahmen zur Eindämmung, eine Kampagne zum Zurücksetzen von Passwörtern, ein Verfahren zur Benachrichtigung von Nutzern oder Indikatoren für eine Kompromittierung wurden nicht beschrieben. Auch ist nicht bekannt, ob die Zugangsdaten zum Zeitpunkt der Analyse noch verwendet werden konnten.
Wer glaubt, ein Exploit.in-Konto besessen zu haben, sollte ein wiederverwendetes Passwort als offengelegt betrachten und überall dort ändern, wo es noch aktiv ist. Das gilt besonders, wenn dieselbe Kombination aus E-Mail-Adresse und Passwort auch bei anderen Diensten zum Einsatz kam. Die verfügbaren Ergebnisse enthalten jedoch keine kontospezifischen Indikatoren, nach denen Nutzer öffentlich suchen könnten.
Der größere Wert der Datenbank liegt in ihrer historischen Bedeutung. Sie zeigt, dass mehrere Mechanismen, die zum heutigen Ransomware-Ökosystem gehören – eingeschränkte Mitgliedschaft, Auswahlverfahren nach Art eines Affiliate-Programms, Reputationsmanagement, Treuhand und Handel mit Zugängen –, bereits in frühen Foren-Communities entstanden. Die Infrastruktur entwickelte sich weiter, doch viele ihrer Funktionsprinzipien blieben bestehen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
