Dentro il primo database di Exploit.in: il piccolo nucleo alla base di un modello di cybercriminalità duraturo
Analisi del database Exploit.in 2005-2008: 9.647 account, 80mila post e un nucleo di 90 utenti attivi alla base del cybercrime moderno.
Immagine illustrativa generata con AI
Un archivio di tre anni rivela la struttura del forum
Un dump del database relativo ai primi tre anni di Exploit.in offre uno sguardo dettagliato su come una delle prime comunità di cybercriminali si organizzava, costruiva rapporti di fiducia e limitava l’accesso alle attività più sensibili.
I dati coprono il periodo da febbraio 2005 a maggio 2008 e comprendono 9.647 account registrati, 13.925 discussioni e 80.891 post. Il ricercatore di Ransomnews Dancho Danchev ha analizzato il materiale; i risultati sono stati ripresi da Pierluigi Paganini il 26 settembre 2026.
Secondo quanto riferito, il dump include indirizzi email, indirizzi IP e hash delle password associati a tutti i 9.647 account. L’analisi disponibile, tuttavia, non specifica quali algoritmi di hashing siano stati usati, se qualche hash sia stato decifrato, come sia stato ottenuto il database né se gli utenti interessati siano stati avvisati.
Danchev non ha reso pubblici i nomi utente che ha incrociato. La scelta riflette la composizione eterogenea degli iscritti a Exploit.in: alcuni discutevano di servizi criminali, mentre altri potrebbero essersi registrati per parlare di argomenti comuni, come telefoni Nokia, automobili, videogiochi o questioni di tutti i giorni.
La presenza di un account nel database, quindi, non dimostra che il suo titolare abbia commesso attività criminali.
Tra cybercrime, telefoni, automobili e umorismo
Exploit.in non era soltanto un mercato né un’organizzazione criminale rigidamente strutturata. Le sezioni del forum spaziavano dall’analisi del malware allo spam, dal carding ai test di vulnerabilità, fino a telefoni cellulari, tuning automobilistico, videogiochi e discussioni generali.
Circa un terzo dei post riguardava i telefoni o le interazioni sociali. Il marketplace era comunque la sezione più ampia, con 10.377 post, ma anche le conversazioni sulle automobili e quelle umoristiche raccoglievano una partecipazione significativa.
I ritmi di attività restituiscono l’immagine di una comunità organizzata attorno agli impegni quotidiani dei suoi membri. Il volume dei post iniziava a crescere intorno alle 9, ora di Mosca, restava elevato nel pomeriggio e raggiungeva il picco alle 22. Nei fine settimana l’attività era inferiore di circa l’8% rispetto ai giorni feriali.
Secondo Danchev, questo andamento è compatibile con utenti che pubblicavano dopo gli impegni diurni. Non sembra quello di un’organizzazione operativa senza interruzioni e strutturata su turni formali. Gli orari, da soli, non permettono di stabilire dove vivessero i singoli membri né quale ruolo ricoprissero.
La coesistenza di contenuti sociali e criminali spiega anche perché i dati degli account esposti vadano trattati con cautela. Una voce nel database, un indirizzo IP o un indirizzo email possono dimostrare che un account esisteva, ma non rivelano cosa abbia fatto il titolare né se i dati registrati siano rimasti sotto il controllo della stessa persona.
La maggior parte dell’attività del forum era concentrata in poche mani
Le dimensioni apparenti di Exploit.in nascondevano una partecipazione insolitamente concentrata.
Dei 9.647 account registrati, 5.843 — il 60,6% — non hanno mai pubblicato. Un altro 15% ha contribuito una sola volta. All’estremo opposto, appena 82 account hanno pubblicato più di 200 post ciascuno.
L’1% degli iscritti più attivi ha prodotto il 52,6% di tutti i post del forum. Sulla base di questa concentrazione, Danchev stima che la comunità operativa fosse composta da circa 90 partecipanti attivi, circondati da diverse migliaia di lettori passivi e account scarsamente utilizzati.
Questo squilibrio è importante per valutare l’effetto della chiusura di un forum. Disattivare una piattaforma può cancellarne gli archivi, il sistema di reputazione e i canali di comunicazione, ma le persone che ne sostengono l’attività sono molte meno di quanto suggerisca il numero di iscritti. Un piccolo nucleo può trasferirsi su altre piattaforme e ricostruire rapidamente i propri rapporti.
Il numero di account registrati può quindi far apparire più incisivo l’impatto di un takedown. Può anche portare a sovrastimare quante persone fossero realmente coinvolte nelle sezioni illecite del forum.
Le aree riservate e i sistemi di reputazione anticipavano i mercati successivi
Già nel 2005 Exploit.in utilizzava controlli di accesso differenziati, pur funzionando su una normale piattaforma per forum. Due sezioni protette da password ospitavano contenuti riservati, tra cui dati di carte di credito e conti bancari rubati, oltre a conversazioni che i membri non volevano tenere in pubblico.
Il sistema ricorda i controlli a cui le successive operazioni ransomware sottoponevano gli affiliati prima di ammetterli nei pannelli privati. La tecnologia era relativamente semplice, ma l’obiettivo di fondo era lo stesso: tenere le transazioni più rischiose lontane dagli utenti occasionali e selezionare con attenzione chi poteva parteciparvi.
Il forum aveva anche due elenchi pubblici di reputazione. Uno segnalava i membri accusati di aver truffato altri utenti; l’altro raccoglieva i nomi di chi era considerato affidabile nelle transazioni.
In una comunità più piccola, questo sistema poteva funzionare perché i partecipanti abituali si conoscevano o potevano valutare la reputazione di una persona sulla base della sua storia pubblica. Diventa più difficile mantenerlo quando i mercati clandestini si espandono e gli utenti passano da un forum all’altro.
Le comunità successive si sono affidate sempre più spesso a garanti a pagamento o a intermediari di escrow. Negli archivi dei messaggi privati di RAMP e XSS presi in esame, l’11,8% e l’8,8% delle conversazioni, rispettivamente, menzionava un garante a pagamento o un servizio di escrow.
La stessa evoluzione si osserva nella vendita di accessi compromessi. Le offerte di shell e accessi sui primi forum possono essere considerate precursori del ruolo specializzato dei broker di accesso iniziale nell’economia del ransomware. Le etichette e le dimensioni sono cambiate, ma la funzione commerciale è rimasta riconoscibile.
Gli username ricorrenti suggeriscono continuità, ma non provano l’identità
Per capire se alcuni membri di Exploit.in fossero comparsi anche in comunità successive, Danchev ha confrontato l’elenco completo degli iscritti con gli archivi dei messaggi privati di cinque forum successivi, tra cui XSS, RAMP e BreachForums.
Gli username generici sono stati esclusi, perché persone diverse potrebbero facilmente scegliere la stessa parola comune o lo stesso pseudonimo. Dopo questo filtro, il confronto ha individuato 205 pseudonimi distintivi presenti sia nel database di Exploit.in sia negli archivi successivi.
Tra questi, 26 account avevano pubblicato almeno 20 post su Exploit.in. Tredici avevano superato quota 100.
Questi risultati costituiscono un’indicazione di continuità da considerare come un limite massimo. Non dimostrano che la stessa persona controllasse uno username corrispondente su piattaforme diverse o in periodi diversi. Gli username possono essere copiati, ceduti, usati per impersonare qualcuno, abbandonati o scelti in modo indipendente da persone diverse.
Pur con questo limite, le sovrapposizioni mettono in discussione una lettura puramente ciclica del cybercrime in lingua russa, secondo cui i gruppi scompaiono e vengono rimpiazzati da attori completamente nuovi. I marchi visibili al pubblico possono cambiare rapidamente, mentre i partecipanti meno in vista, le pratiche commerciali e i rapporti di fiducia continuano a esistere sotto la superficie.
I risultati non permettono di stabilire quali dei 205 casi corrispondano alle stesse persone. Non dimostrano neppure che tutti gli utenti individuati abbiano partecipato a operazioni ransomware.
Il rischio immediato è l’esposizione dei dati, non una vulnerabilità software
Il caso non riguarda una vulnerabilità divulgata di Exploit.in, RAMP, XSS, BreachForums, ICQ o dei telefoni Nokia. Non sono state identificate versioni software interessate, un identificativo CVE, un punteggio di gravità, una tecnica di exploit o una voce nel catalogo CISA Known Exploited Vulnerabilities.
Il problema di sicurezza diretto riguarda i dati degli account contenuti nel dump. Indirizzi email, indirizzi IP storici e hash delle password possono essere usati per collegare account, svolgere ricerche sull’identità o condurre attacchi alle credenziali, a seconda della loro validità e della robustezza dell’algoritmo di hashing non specificato.
Non sono state descritte misure specifiche di contenimento, campagne per reimpostare le password, procedure di notifica agli utenti o indicatori di compromissione. Non è noto neppure se, al momento dell’analisi, alcune credenziali fossero ancora utilizzabili.
Chi ritiene di aver avuto un account Exploit.in dovrebbe considerare esposta qualsiasi password riutilizzata e cambiarla ovunque sia ancora attiva. La precauzione è particolarmente importante se la stessa combinazione di indirizzo email e password è stata usata anche per altri servizi. I risultati disponibili, tuttavia, non forniscono indicatori associati ai singoli account che gli utenti possano consultare pubblicamente.
Il valore più ampio del database è di natura storica. Mostra che diversi meccanismi associati all’attuale ecosistema ransomware — accesso riservato, selezione degli affiliati, gestione della reputazione, escrow e compravendita di accessi — stavano già emergendo nelle prime comunità dei forum. L’infrastruttura si è evoluta, ma molti dei principi operativi sono rimasti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
