If you see the invisible

You can do the impossible

Hunting ByteToBreach: An OSINT Investigation

English version coming soon.

Introducere


ByteToBreach este aliasul atacatorului devenit cunoscut în România după compromiterea infrastructurii ANCPI, dar asociat cu zeci de atacuri la nivel internațional. Am început această investigație pentru a vedea dacă pot contribui la identificarea sa, corelând informații publice pe care investigațiile anterioare le-ar fi putut omite sau pe care nu le-au analizat din aceeași perspectivă.

Până acum, cei care au avut probleme din cauza lui s-au concentrat, în mod firesc, asupra sistemelor compromise: cum a intrat, ce a exploatat, ce date a obținut și ce urme tehnice a lăsat în timpul atacurilor. Dar dacă ne concentrăm exclusiv asupra acestor urme, riscăm să facem exact ceea ce spunea Bruce Lee: să privim degetul și să ratăm toată gloria către care acesta arată.

Așa că în această investigație vom schimba complet perspectiva. În loc să încercăm să-l identificăm doar prin urmele lăsate în perioada în care deja știa că trebuie să se ascundă, vom merge înapoi în timp, înainte ca aliasul ByteToBreach să existe, și vom căuta identitățile, aliasurile și conturile mai vechi pe care le-ar fi putut folosi într-o perioadă în care nu avea aceleași motive să se preocupe de anonimizare.

Nu vom urmări degetul. Vom privi dincolo de el, acolo unde detaliile ignorate, puse împreună, dezvăluie imaginea completă.

ByteToBreach: Cyber Persona


O Cyber Persona reprezintă identitatea publică sau operațională sub care un actor ori o grupare se prezintă, comunică și își revendică activitatea în spațiul cibernetic. Aceasta nu trebuie confundată automat cu identitatea reală din spatele conturilor.

ByteToBreach nu face excepție. Un black hat sau orice alt actor implicat în activități infracționale are interesul să-și construiască o persona care să îngreuneze atribuirea. Principiul seamănă cu identitatea de acoperire a unui spion: o construcție coerentă, susținută de suficiente elemente reale încât să pară naturală în situații neprevăzute și să ascundă identitatea reală. Tocmai de aceea, o asemenea identitate combină adesea adevărul cu informații false. Astfel, ByteToBreach și-a construit public imaginea unui atacator experimentat, independent și motivat financiar.
Cum vrea să fie perceput
Vârstă 30+ Security Patch
Experiență în hacking 16 ani Security Patch
Religie Creștin Stop Ransomware
Cod moral Evită țintele care ar putea pune în pericol vieți omenești Stop Ransomware
Motivație Financiară / Fără motivație politică Stop Ransomware
Website public bytetobreach.com ByteToBreach
Locații atribuite Nici Grecia, nici Algeria SOCRadar / KELA
Contacte publice Email / Telegram / Signal / Session KELA
Semnătură „in the grace of the Lord” Security Intelligence
ByteToBreach proiectează imaginea unui atacator trecut de 30 de ani și cu experiență îndelungată. El afirmă că este „too old for being in groups” și își atribuie 16 ani de activitate, perioadă petrecută în principal analizând malware și exersând în laboratoare Hack The Box. Presupunând că și-a început activitatea în adolescență, afirmațiile sale sugerează o vârstă de cel puțin 30 de ani.

Această experiență declarată este asociată cu o identitate religioasă și cu un cod moral propriu. Întrebat ce valori îi ghidează deciziile, a răspuns „Christianity. The desire to learn”, iar la finalul interviului a transmis „Stay faithful to Jesus Christ, our one true Savior and Lord”.

Susține că evită spitalele și sistemele a căror afectare ar putea pune în pericol vieți omenești. În timpul unor atacuri asupra unor sisteme medicale din Brazilia, afirmă că a blocat subrețele întregi pentru a evita sistemele pacienților. În același timp, își definește motivația ca fiind strict financiară, prin răspunsurile „My main motivation is money”, „No politics” și, referitor la ANCPI, „It was financially motivated, nothing more”.

Persona sa publică a fost consolidată prin site-ul bytetobreach.com, prezentat drept „Pentesting Ltd”, unde victimele deveneau „clients” sau „very angry clients”, alături de expresii precum „Let Me Harm Your Data”, „Industry-leading Threat Actor”, „stolen data” și „get hacked”.

Investigațiile care au indicat posibile legături cu Grecia sau Algeria au fost tratate de acesta cu ironie, susținând că existența mai multor teorii despre identitatea sa îl liniștește. Aceeași siguranță este proiectată și prin numeroasele sale canale publice de contact, printre care Proton Mail, Tuta, Gmail, Telegram, Signal și Session. Deși această prezență sugerează încredere în propriul OPSEC, reutilizarea identității pe mai multe platforme mărește suprafața de corelare.

Imaginea este completată de folosirea expresiei religioasein the grace of the Lord” drept semnătură personală, inclusiv după discuții despre atacuri și negocieri financiare.

În concluzie, așa cum spuneam mai devreme, această persona poate conține și elemente autentice: una dintre cele mai eficiente metode de a ascunde adevărul este să îl amesteci cu informații false și să îl lași la vedere.

Public Accounts


Mai jos sunt listate conturile publice confirmate ale lui ByteToBreach.
Name Address Source
Website bytetobreach.com bytetobreach.com
Telegram @ByteToBreach33 bytetobreach.com
Telegram @ByteToBreach KELA
Telegram, former CvHNWwEG / inesslopez KELA
Signal @ByteToBreach.33 bytetobreach.com
Session 05c2db4775cb46350f16814dfe3bfa856664f315585653e4c368af08ce50b0c31b bytetobreach.com
Ricochet vgrps2kcrwdlxr5zpnozdwtgnjgpxisftbomw5fiajtiom7tergp2kyd bytetobreach.com
X @GgsFafagas bytetobreach.com
Tuta bytetobreach@tuta.com bytetobreach.com
Outlook dodkhloyka@outlook.com bytetobreach.com
Proton Mail bytes_to_breach@pm.me DNS History
DarkForums ByteToBreach KELA
Dread ByteToBreach KELA
Pastebin ByteToBreach KELA
Spear bytetobreach RansoMonitor
KELA menționează existența unor conturi suplimentare, inclusiv pe Instagram, însă acestea nu sunt identificate în articolul public.

Ținte cunoscute public


Lista include entități revendicate de ByteToBreach sau asociate public cu acesta. Includerea nu confirmă independent compromiterea fiecărei organizații.

Vezi lista completă a celor 60 de ținte
Continent Website Nume Sector Data publică
1 Africa cac.gov.ng Corporate Affairs Commission Guvernamental 2026-04-14
2 Africa cardinalstone.com CardinalStone Partners Financiar 2026-04-01
3 Africa ikejaelectric.com Ikeja Electric Energie 2026-04-28
4 Africa nocethiopia.com National Oil Ethiopia Energie 2026-03-24
5 Africa remita.net Remita / SystemSpecs Financiar 2026-03-31
6 Africa scb.sc Seychelles Commercial Bank Financiar 2025-02-05
7 Africa sterling.ng Sterling Bank Financiar 2026-03-18
8 Asia altruistindia.com Altruist Technologies Telecom/IT 2025-11-13
9 Asia bbtower.co.jp BroadBand Tower Telecom/IT 2025-12-09
10 Asia gsc.bank.in Gujarat State Co-operative Bank Financiar 2025-10-06
11 Asia icicipruamc.com ICICI Prudential Asset Management Financiar 2025-11-26
12 Asia interteach.kz Interteach Insurance Financiar 2025-09-21
13 Asia mobi.uz Mobiuz / UMS Telecom/IT 2026-02-16
14 Asia reddotpayment.com Red Dot Payment Financiar 2025-11-26
15 Asia hgb.bank.in Sarva Haryana Gramin Bank / Haryana Gramin Bank Financiar 2025-10-08
16 Asia gov.uz Government of Uzbekistan / Uzbekist0n Government Diaries Guvernamental 2026-02-02
17 Asia uzairways.com Uzbekistan Airways Transport/Logistică 2025-08-20
18 Asia yastakaful.ae YAS Takaful Financiar 2025-10-30
19 Europa almaviva.it AlmavivA Telecom/IT 2025-11-20
20 Europa ancpi.ro ANCPI Guvernamental 2026-07-14
21 Europa avatel.es Avatel Telecom Telecom/IT 2025-09-16
22 Europa cgi.com CGI Sverige / infrastructura e-Gov Telecom/IT 2026-03-12
23 Europa cypruspost.post Cyprus Post Transport/Logistică 2025-10-02
24 Europa euroatlantic.pt euroAtlantic Airways Transport/Logistică 2025-09-04
25 Europa eurofiber.fr Eurofiber France / Eurofiber B.V. Telecom/IT 2025-11-14
26 Europa court.ge / hcoj.gov.ge Sistemul instantelor din Georgia / HCOJ Guvernamental 2026-07-20
27 Europa allamkincstar.gov.hu Hungarian State Treasury Guvernamental 2026-07-29
28 Europa lvm.lv Latvijas Valsts mezi Guvernamental 2026-06-23
29 Europa mcc.it Mediocredito Centrale Financiar 2025-07-18
30 Europa nokia.com Nokia Telecom/IT 2025-08-25
31 Europa pkobp.pl PKO Bank Polski Financiar 2025-09-09
32 Europa slavia-pojistovna.cz Slavia Pojistovna Financiar 2026-03-09
33 Europa smstraffic.ru OKSK / SMS Traffic Telecom/IT 2025-10-01
34 Europa stepping-stone.ch stepping stone AG Telecom/IT 2025-11-11
35 Europa straumann-group.com Straumann Group Sănătate 2026-02-19
36 Europa symboltransport.com Symbol Transport Transport/Logistică 2025-10-27
37 Europa telefonica.com Telefonica / Movistar Telecom/IT 2025-09-22
38 Europa telefonica.de Telefonica Deutschland Telecom/IT 2025-09-22
39 Europa ufinet.com Ufinet International Telecom/IT 2025-12-17
40 Europa urw.com Unibail-Rodamco-Westfield Imobiliare 2025-06-28
41 Europa vikingline.com Viking Line Transport/Logistică 2026-03-11
42 Europa finam.ru FINAM Financiar 2025-08-10
43 America de Nord anuvu.com Anuvu / Global Eagle Telecom/IT 2025-09-03
44 America de Nord bd.com Becton, Dickinson and Company Sănătate 2025-08-16
45 America de Nord clearwateranalytics.com Clearwater Analytics Financiar 2025-09-10
46 America de Nord constellis.com Constellis Securitate/Apărare 2025-11-26
47 America de Nord ifxnetworks.com IFX Networks Telecom/IT 2025-12-24
48 America de Nord involta.com Involta / Ark Data Centers Telecom/IT 2025-11-26
49 America de Nord livenation.com Live Nation Divertisment 2025-09-04
50 America de Nord minsa.gob.pa Ministerul Sanatatii din Panama Guvernamental 2025-09-13
51 America de Nord orangeia.com Orange Investment Advisors Financiar 2025-09-10
52 America de Nord sat.gob.mx Servicio de Administracion Tributaria - SAT Guvernamental 2025-12-26
53 America de Nord berkeley.edu University of California, Berkeley Educație 2025-07-31
54 America de Nord unam.mx Universidad Nacional Autonoma de Mexico - UNAM Educație 2026-01-05
55 America de Nord vumigroup.com VUMI Group Financiar 2026-04-13
56 America de Sud correos.cl CorreosChile Transport/Logistică 2025-08-07
57 America de Sud mundivox.com Mundivox Communications Telecom/IT 2026-01-14
58 America de Sud unimed.coop.br Unimed Marques de Valenca Sănătate 2026-01-26
59 America de Sud unimed.coop.br Unimed Ponta Grossa Sănătate 2026-03-03
60 America de Sud valenet.com.br Valenet Telecom/IT necunoscută

Datele pot reprezenta momentul intruziunii, al revendicării sau al primei documentări publice; unde nu a fost identificată o dată exactă verificabilă, este menționat „necunoscută”.
Statistici

Prima țintă cunoscută public a lui ByteToBreach este Seychelles Commercial Bank, atacul fiind documentat la 5 februarie 2025. Activitatea publică se intensifică începând cu vara aceluiași an: 38 de entități sunt asociate cu acesta în 2025, cea mai activă lună fiind septembrie, cu 11 apariții publice.

În 2026 sunt documentate alte 21 de entități, inclusiv ANCPI, iar pentru una dintre ținte nu a fost identificată data exactă. Succesiunea țintelor arată trecerea rapidă de la o bancă regională la organizații financiare, companii de telecomunicații, infrastructuri guvernamentale și corporații internaționale de pe cinci continente.

Din punct de vedere geografic, cele 60 de entități sunt distribuite astfel:
1. Europa: 24
2. America de Nord: 13
3. Asia: 11
4. Africa: 7
5. America de Sud: 5.

În funcție de sector, distribuția este următoarea:
1. Telecom/IT: 18
2. Financiar: 17
3. Guvernamental: 8
4. Transport/Logistică: 6
5. Sănătate: 4
6. Energie: 2
7. Educație: 2
8. Securitate/Apărare: 1
9. Divertisment: 1
10. Imobiliare: 1.

Țintele indică o tendință clară: ByteToBreach selectează organizații din industrii care gestionează date importante și pentru care pierderea, blocarea sau publicarea acestora ar putea produce pagube majore, crescând probabilitatea plății unei răscumpărări.

Website


Domeniul bytetobreach.com a fost înregistrat la 12 august 2025, 02:03:57 UTC, prin registrarul Namecheap. Ulterior, acesta a devenit website-ul public al ByteToBreach, fiind utilizat pentru publicarea victimelor și a canalelor sale de contact. Data înregistrării marchează începutul infrastructurii web publice cunoscute a actorului. (Sursa)

Proton Mail


Adresa Proton asociată direct cu ByteToBreach a fost identificată în istoricul DNS al domeniului bytetobreach.com. Câmpul SOA conținea valoarea bytes_to_breach.pm.me, corespunzătoare adresei Bytes_To_Breach@pm.me. Înregistrarea a fost documentată la 1 octombrie 2025. Fiind publicată în infrastructura propriului domeniu, aceasta reprezintă punctul confirmat al analizei. (Sursa)

Pentru stabilirea cronologiei, am verificat cheile publice PGP. Proton generează automat o cheie PGP la crearea contului și pentru fiecare adresă adăugată. Data cheii inițiale coincide, în mod normal, cu data creării adresei, dacă aceasta nu a fost ulterior înlocuită sau regenerată manual. Pornind de la adresa confirmată, am identificat două familii de username, ByteToBreach și BytesToBreach, pe domeniile @pm.me, @proton.me și @protonmail.com. Variantele cu underscore sunt echivalente, deoarece Proton tratează acest caracter ca transparent. Cele șase adrese pot aparține unuia sau mai multor conturi. (Sursa 1; Sursa 2)
Address PGP Key Date
Bytes_To_Breach@protonmail.com 20 aprilie 2024, 00:51:02 UTC
ByteToBreach@pm.me 13 martie 2025, 16:55:52 UTC
Bytes_To_Breach@pm.me 10 mai 2025, 11:35:23 UTC
ByteToBreach@proton.me 26 iunie 2025, 00:46:53 UTC
ByteToBreach@protonmail.com 17 noiembrie 2025, 13:54:55 UTC
Bytes_To_Breach@proton.me 19 mai 2026, 23:06:00 UTC
Cea mai veche adresă identificată datează din 20 aprilie 2024, cu aproape zece luni înaintea primului atac cunoscut public. În martie 2025 apare prima adresă @pm.me, indicând trecerea la un abonament Proton plătit. Variantele apărute înainte ca identitatea ByteToBreach să devină publică au o probabilitate mai ridicată de a-i aparține; pentru cele ulterioare, posibilitatea înregistrării de către imitatori nu poate fi exclusă.

BreachForums


Verificarea adresei confirmate Bytes_To_Breach@pm.me prin Have I Been Pwned arată că aceasta apare în datele provenite din două compromiteri BreachForums. Prima a avut loc în august 2025 și a expus adrese din tabelele de utilizatori, postări și mesaje private. Adresa reapare în compromiterea BreachForums Version 5 din martie 2026, alături de username-uri și hash-uri Argon2. (Sursa 1; Sursa 2)

Prima apariție se situează între generarea cheii PGP din 10 mai 2025 și publicarea adresei în SOA la 1 octombrie 2025, oferind astfel un nou reper cronologic.

Baza de date BreachForums a fost distribuită public, permițând autorităților competente sau cercetătorilor independenți să caute această adresă și să coreleze înregistrarea asociată cu username-ul, data înscrierii, adresa IP și alte informații interne. Leak-ul conține 323.988 de conturi, dintre care 70.296 aveau asociate adrese IP publice, restul indicând în mare parte adresa locală 127.0.0.9. Dacă înregistrarea corespunzătoare adresei Bytes_To_Breach@pm.me conține un IP public, acesta poate deveni un nou vector de atribuire și poate continua investigația. (Sursa)

Scurtă recapitulare: elemente-cheie


Datele prezentate anterior nu sunt simple detalii tehnice. Ele permit ordonarea urmelor digitale și diferențierea conturilor create înainte ca identitatea ByteToBreach să devină publică de cele care ar fi putut fi înregistrate ulterior de imitatori.
  • 20 aprilie 2024: apare cea mai veche adresă Proton din familia aliasului: Bytes_To_Breach@protonmail.com, cu aproape zece luni înaintea primului atac cunoscut public.
  • 5 februarie 2025: este documentat primul atac cunoscut, asupra Seychelles Commercial Bank.
  • 13 martie 2025: apare prima adresă de email pe domeniul scurt @pm.me.
  • 10 mai 2025: este generată cheia adresei confirmate ulterior, bytes_to_breach@pm.me.
  • August 2025: aceeași adresă apare în datele compromise ale BreachForums, iar la 12 august este înregistrat domeniul bytetobreach.com.
  • Septembrie 2025: sunt revendicate public 11 entități, indicând o accelerare bruscă a activității publice.
  • 1 octombrie 2025: adresa bytes_to_breach@pm.me este publicată în câmpul SOA al domeniului, confirmând asocierea sa directă cu actorul.
  • Martie 2026: adresa reapare în compromiterea BreachForums Version 5.
Importanța acestor date constă în succesiunea lor. Împreună, ele construiesc un fel de lanț de proveniență al identității ByteToBreach, care ne permite să urmărim în timp apariția aliasului și a identificatorilor asociați. Urmele apărute înainte de popularizarea aliasului au o valoare mai ridicată pentru atribuire, deoarece probabilitatea ca ele să fi fost create de imitatori este mai redusă. Aceste repere cronologice pot ajuta la identificarea altor conturi create în aceeași perioadă sau într-un interval apropiat anterior, eliminând conturile mult prea vechi ori apărute ulterior, care ar putea aparține altor persoane.

Prima pistă relevantă


Din acest punct, investigația începe să se îndepărteze de informațiile deja documentate public și să intre în propriile corelări OSINT. Încă de la început am realizat propriul information gathering, pentru a verifica independent informațiile și a nu mă baza exclusiv pe concluziile altora.

Deoarece unele conturi au fost relativ ușor de identificat, am presupus că fuseseră deja publicate în investigațiile existente. În timpul redactării acestui articol am constatat însă că unele erau doar menționate, identificatorii fiind păstrați în rapoarte oferite la cerere. Articolele publice funcționau astfel și ca prezentare a serviciilor comerciale oferite de companiile respective.

Printre conturile menționate, dar neidentificate public, se afla și unul de Instagram. Așa ajungem la contul @ByteToBreach.

Contul de Instagram a fost creat în octombrie 2024, la șase luni după adresa Bytes_To_Breach@protonmail.com din 20 aprilie 2024 și cu aproape patru luni înaintea primului atac cunoscut public, cel asupra Seychelles Commercial Bank, din 5 februarie 2025. Contul se încadrează astfel chiar în perioada în care identitatea ByteToBreach începea să se contureze, oferind un grad ridicat de încredere că nu a fost creat ulterior de un imitator, fan sau altă persoană care încerca să se asocieze cu acest alias.

Această poziționare cronologică este relevantă și din perspectiva OPSEC. În momentul creării contului, actorul nu putea anticipa cât de cunoscut sau căutat va deveni acest alias. Un profil de Instagram cu puțini urmăritori putea fi considerat doar încă un cont din rețeaua sa, motiv pentru care probabilitatea aplicării unor măsuri stricte de protecție era redusă. În schimb, un cont creat după atacurile publice ar fi fost construit în condițiile în care actorul știa că activitatea sa era analizată, ceea ce l-ar fi determinat să evite orice detaliu care putea conduce la identitatea sa reală.

Instagram: Călcâiul lui Ahile?


Info Valoare
Username @ByteToBreach
Data înregistrării Octombrie 2024
Țară India
Followers 14
Following 17
Postări 5
Din tabelul de mai sus, prima impresie ar fi că avem în față un cont care nu prea are ce să ofere: doar câteva postări și foarte puțină activitate. Mai mult ca sigur, și alții au ajuns la el, iar văzând cât de puțin conținut există, au trecut imediat mai departe. Doar că tocmai aici încep să apară primele informații importante, dacă știi să te uiți la micile detalii.
Account Based: India

Primul element care mi-a atras atenția se află în About this account, unde Instagram afișează la Account based in: India. Nu este o locație introdusă manual în profil de utilizator, ci o informație determinată automat de Instagram pe baza activității contului. Mai important, contul exista deja din 2024, cu mult înainte ca ByteToBreach să devină cunoscut internațional în urma atacurilor și aparițiilor sale în presă. La momentul respectiv nu exista încă presiunea operațională apărută odată cu notorietatea și, implicit, nici un motiv evident pentru a-și ascunde deliberat locația atunci când se conecta la acest cont.
Following List

Lista de conturi urmărite de ByteToBreach vine să susțină informația identificată inițial în Account based in: India. Din doar 17 conturi urmărite, 9 sunt indiene, iar o mare parte dintre celelalte sunt conturi internaționale cunoscute din zona de cybersecurity sau law enforcement, precum CIA, FBI, HackerOne sau The Hacker News. Cu alte cuvinte, atunci când eliminăm conturile globale pe care le-ar putea urmări aproape orice persoană interesată de securitate cibernetică, nucleul social rămas este orientat aproape exclusiv către India.

Conturi indiene: @cyber_detectives, @farah_hawaa, @bitten_tech, @prajwalynx, @securewithtechies, @akashblackhat, @1nv_illusion_cbr, @chaudhary_hardik_yadav, @cyber.tnt.

Altele: @cia, @thehackernews, @raw, @thecybersecurityhub, @hacker0x01, @fbimostwanted, @fbi, @0day.
Hashtags

Hashtagurile folosite în cele cinci postări sunt în mare parte generice, însă trei dintre ele merită atenție: #ezsnippet, asociat unui cunoscut creator indian din zona tech și prezent în primele două postări, #diwali, o nouă referință directă la spațiul cultural indian, și #money, folosit chiar în prima postare. Ultimul devine interesant retrospectiv, având în vedere motivația financiară pe care ByteToBreach o va declara ulterior în interviuri. Individual, niciunul nu reprezintă o dovadă, însă primele două vin să completeze indiciile deja observate în Account based in și lista de conturi urmărite.
Analiza conținutului

Prima postare, publicată pe 31 octombrie 2024, ne oferă chiar explicația din spatele aliasului ByteToBreach. Autorul descrie propriul parcurs prin expresia „from Byte(s) to Breach”, ceea ce explică și variantele ByteToBreach / BytesToBreach întâlnite anterior, de la elementele fundamentale până la concepte avansate de securitate. În același timp, se prezintă ca fiind la început de drum, dornic să învețe și să-și documenteze public evoluția către obiectivul de a deveni un profesionist în securitate cibernetică.

Mesajul este reluat doar trei zile mai târziu, în a doua postare, publicată pe 3 noiembrie 2024, când spune și mai explicit: „Starting my hacking journey” și „Learning in Public”, întărind ideea că la acel moment se afla într-o etapă timpurie a dezvoltării sale tehnice.

În a patra postare, publicată pe 15 noiembrie 2024, lucrurile devin mai interesante. ByteToBreach prezintă și testează un ransomware simplu în Python, direct de pe un telefon Android. Nu putem stabili din material dacă sursa îi aparține sau dacă folosește un proiect existent. Dincolo de partea tehnică, clipul lasă însă și câteva detalii aparent banale: în terminal apare referința „One Piece Ep:- 948”, iar tastatura telefonului folosește o imagine cu Roronoa Zoro, personaj din aceeași serie. Avem astfel un indiciu clar că autorul este fan anime, un detaliu care va deveni mult mai relevant ulterior.

În a cincea postare, publicată tot pe 15 noiembrie 2024, ByteToBreach obține acces la site-ul Sourashtra College din India printr-o metodă considerată în zilele noastre banală, genul de tehnică pe care aproape orice om aflat la început de drum în hacking încearcă să o învețe. Mai interesantă decât metoda în sine este alegerea țintei: un colegiu local din India, fără relevanță internațională. Este un tipar destul de comun în hacking-ul neautorizat: la început alegi ținte apropiate sau familiare, iar pe măsură ce capeți experiență și încredere, aria de interes începe să se extindă.

În caz că te întrebai dacă am uitat de a treia postare, publicată pe 14 noiembrie 2024, stai liniștit, n-am uitat-o. Doar am lăsat-o intenționat la urmă. Și nu pentru că ar fi cea mai puțin interesantă, ci exact invers: ByteToBreach a avut amabilitatea să lase în ea un detaliu care ne va scuti de foarte multă muncă.

După ce am petrecut câteva minute bune încercând să-mi dau seama ce apare în acest video, a cărui calitate lasă mult de dorit, un simplu zoom combinat cu ajustarea contrastului și a luminozității a fost suficient pentru a face lizibile toate informațiile de care aveam nevoie.

Așa mi-am dat seama că ByteToBreach a folosit în demonstrația sa, în care arată cum poate fi creată o pagină falsă de autentificare Instagram pentru phishing, un instrument numit Zphisher. Acesta este un tool open-source care automatizează crearea și găzduirea unor clone ale paginilor de autentificare pentru diferite servicii, capturând datele introduse în formular. Pentru demonstrație avea nevoie de un cont ale cărui date de autentificare să le poată introduce și afișa, așa că era firesc să folosească unul asupra căruia avea control.

Să nu uităm contextul: în noiembrie 2024, ByteToBreach era încă necunoscut presei, nu devenise cunoscut prin atacurile revendicate ulterior și se prezenta chiar el ca fiind la început de drum în hacking. Nu avea de unde să știe ce impact vor avea acțiunile sale în viitorul apropiat sau îndepărtat și, implicit, cât de importante puteau deveni într-o zi micile detalii pe care le lăsa în urmă.
[+] Successfully Hosted at : http://127.0.0.1:8080

[-] Waiting for Login Info, Ctrl + C to exit...

[+] Login Info Found !!

[+] Account : aniyoe.cc
[+] Password : 991191551714

[+] Saved in : auth/usernames.dat

[-] Waiting for Next Login Info, Ctrl + C to exit...


Victim's POV (Right): aniyoe.cc

Instagram Stories (Right):
@chaudhary_hardik_yadav
@drj7zz / @dj_.7z
@_utkarsh_panaskar_5556
Și în acest fel am ajuns la un alt alias folosit de el înainte de ByteToBreach: aniyoe.cc. De data aceasta nu mai vorbim despre o presupunere bazată pe coincidențe, username-uri asemănătoare sau alte corelări OSINT. Legătura ne este oferită chiar de ByteToBreach, în propriul său video, în timp ce folosește aniyoe.cc în demonstrație. Iar de aici, lucrurile devin cu adevărat interesante.

Un alt detaliu relevant din același video este apariția contului @chaudhary_hardik_yadav, unul dintre cele 17 conturi urmărite și de @ByteToBreach, oferind astfel primul element social comun între cele două identități.

Prima actualizare - Cyber Persona


După analiza contului de Instagram, putem completa Cyber Persona prezentată la începutul articolului cu informații care nu provin din declarațiile sale ulterioare, ci chiar din urmele lăsate de ByteToBreach în 2024:

• Contul @ByteToBreach a fost creat în octombrie 2024, înainte ca aliasul să devină cunoscut public și înaintea primului atac cunoscut.
Account based in: India, lista de conturi urmărite și alte elemente din conținut indică în mod repetat către India.
• Este fan anime, un detaliu aparent minor care va deveni relevant în continuarea investigației.
• Una dintre primele ținte prezentate public este un colegiu local din India, înainte ca activitatea sa să ajungă ulterior la organizații internaționale.
• Prima postare explică originea aliasului ByteToBreach și oferă context inclusiv pentru variantele Byte(s)ToBreach identificate anterior.
• Conținutul tehnic din această perioadă prezintă instrumente și metode specifice procesului de învățare al unei persoane aflate la început de drum, susținând chiar afirmațiile sale din 2024 despre „Starting my hacking journey” și „Learning in Public”.
• Într-una dintre aceste demonstrații ne oferă chiar el următoarea pistă: aniyoe.cc.

Cine este Aniyoe?


Instagram

Primul lucru care trebuie menționat este că username-ul aniyoe.cc, vizibil în demonstrația publicată pe contul @ByteToBreach, nu mai este folosit în prezent în aceeași formă. Contul există în continuare, însă username-ul a fost modificat de 4 ori, iar în prezent este @_aniyoe_cc.

Observăm aici și un tipar care va reapărea pe parcursul investigației: folosirea unor variații ale caracterelor „.” și „_” în username-uri. Același obicei apare și în cazul altor conturi asociate ulterior cu Aniyoe, devenind astfel un element suplimentar de corelare între acestea.
Info Valoare
Username @_aniyoe_cc
Data înregistrării Noiembrie 2022
Țară India
Schimbări de username 4
Followers 33
Following 4
Postări 19 (8 vizibile în prezent)
Conținutul profilului @_aniyoe_cc este dedicat aproape în totalitate anime-urilor. Luat separat, nu ne spune foarte multe, însă confirmă un detaliu observat anterior pe contul @ByteToBreach. În demonstrația cu ransomware, pe ecran apare mesajul „On One Piece: EP: 948 🥂”, indicând chiar episodul pe care îl urmărea, iar tastatura telefonului avea ca fundal imaginea lui Roronoa Zoro, personaj din aceeași serie. Interesul pentru anime apare astfel independent sub ambele identități și devine încă un element de corelare între ByteToBreach și Aniyoe.

La fel ca în cazul @ByteToBreach, Instagram indică și pentru @_aniyoe_cc „Account based in: India”. Avem astfel două identități legate între ele, create în perioade diferite, care indică independent către aceeași țară, consolidând ipoteza că persoana din spatele ByteToBreach este din India.

Mai importante sunt informațiile rămase în jurul postărilor. Unele păstrează tag-uri către username-uri mai vechi, iar descrierea profilului indică explicit un alt cont drept „Main AC: @aarex_cc”. În jurul lui Aniyoe începe astfel să se contureze o întreagă rețea de conturi și aliasuri interconectate, unele folosind inclusiv același tipar de construcție a username-urilor observat anterior. Este posibil ca o parte dintre acestea, poate chiar toate cele patru conturi urmărite de @_aniyoe_cc, să fi fost administrate de aceeași persoană, însă pentru investigația noastră este suficient să urmărim doar urmele care produc informații relevante.

Vechimea contului schimbă însă valoarea acestor indicii. @_aniyoe_cc datează din noiembrie 2022, cu aproape doi ani înainte de apariția identității ByteToBreach. Vorbim despre o perioadă în care această persona nici măcar nu exista, iar utilizatorul nu avea motiv să anticipeze că asemenea conturi și conexiunile dintre ele vor deveni cândva interesante pentru o investigație asupra ByteToBreach.

Din această postare putem identifica încă două dintre username-urile folosite anterior de același cont și reconstitui succesiunea schimbărilor: aniyoe.cc → aniyoe_.cc → _aniyoe_ → _aniyoe_cc, actualul username al profilului. În aceeași postare este etichetat și contul @aarex_cc, prezentat în descrierea profilului drept „Main AC”.
Pinterest

Tot în această postare apare un set de 7 imagini în care personajul anime este suprapus peste fotografii ale unor locații reale. Asta ridică o întrebare simplă: fundalurile sunt imagini preluate de pe internet sau fotografii realizate chiar de autor? În cel de-al doilea caz, ele ar putea oferi indicii despre locația în care se afla la momentul respectiv.

Pentru verificare am ales imaginea care conținea cele mai multe elemente ce puteau fi folosite într-un proces de geolocalizare OSINT. Am urmărit elementele mediului urban, infrastructura, condițiile meteo, vegetația, semnalizarea rutieră și elementele comerciale vizibile, fiecare putând contribui la restrângerea progresivă a zonei geografice.
Element Relevanță pentru geolocalizare
Stația de autobuz Designul stației, împreună cu clădirile, infrastructura și organizarea spațiului din jur, ar putea conduce până la identificarea străzii sau a locației exacte.
Iarna / zăpada Condițiile meteo permit eliminarea regiunilor în care asemenea condiții sunt improbabile și pot ajuta la restrângerea perioadei și a zonei geografice.
Reclama McCrispy Grafica, culorile și stilul campaniei publicitare pot fi comparate cu campanii McDonald's din diferite țări și perioade, oferind atât un reper geografic, cât și unul temporal.
Bolardul Designul specific poate permite identificarea producătorului sau modelului și, ulterior, a piețelor, orașelor ori clienților unde acesta este utilizat.
Copacii / vegetația Speciile de arbori și modul în care sunt utilizate în amenajarea urbană pot indica anumite regiuni climatice sau practici locale de peisagistică.
Semnele de circulație Forma, designul și amplasarea indicatoarelor, precum și sensul de circulație, pot elimina rapid numeroase țări și restrânge zona de căutare.
Dintre elementele analizate, bolardul a fost cel mai ușor de identificat. Modelul este Weebol, specific infrastructurii rutiere din UK și întâlnit inclusiv în Scoția. Poziționarea semnului de circulație și configurația străzii ofereau informații despre sensul de mers (pe stânga), iar reclama McCrispy, prin grafica și culorile folosite, putea fi asociată cu campania lansată în UK în 2022. Copacul din spatele stației pare, cu o probabilitate de aproximativ 70%, un cedru himalayan, specie utilizată frecvent și în amenajările urbane din UK.

Toate aceste elemente restrângeau zona, dar nu erau suficiente pentru a ajunge la o locație exactă. M-am gândit atunci să elimin personajul anime care acoperea o parte din fotografie, pentru a obține o imagine cât mai apropiată de fundalul original și a o verifica prin reverse image search. Am folosit Magic Eraser, iar rezultatul l-am căutat cu Google Lens.

Am găsit locația exactă, dar odată cu ea am descoperit și că fotografia fusese preluată de pe Pinterest.com. Prima reacție a fost de dezamăgire: pista care părea să ne poată conduce către o locație asociată lui Aniyoe/ByteToBreach tocmai devenise o pistă falsă. Pentru confirmare, am verificat direct cu Google Lens încă una dintre cele 7 imagini. De data aceasta am găsit-o online inclusiv cu personajul anime deja suprapus, confirmând că nici măcar editarea respectivă nu îi aparținea.

A doua reacție a fost: ok, imaginile sunt preluate, dar mai există o cale. Dacă Aniyoe ajunsese la prima imagine prin Pinterest, contul folosit de el putea exista printre utilizatorii care interacționaseră cu aceasta înainte să o publice pe Instagram. Postarea avea 123 de pin-uri și peste 40 de salvări, așa că am eliminat toate interacțiunile apărute după data postării lui Aniyoe.

Filtrarea cronologică a redus lista la aproximativ 15 conturi. Deci unul dintre ele putea fi contul folosit de el, dacă într-adevăr descoperise imaginea prin Pinterest. Chiar și un username aparent aleatoriu putea reprezenta un punct de plecare către alte informații.

La cea de-a doua imagine nu am mai repetat întregul proces. Ar fi însemnat foarte mult timp investit într-o pistă cu o probabilitate redusă de a produce ceva relevant, pentru un cont Pinterest care putea folosi la fel de bine un username complet aleatoriu. Am preferat să păstrez rezultatul ca pistă verificată și să continui investigația pe direcțiile care ofereau informații mai concrete.

Notă: Dacă cineva e mai nebun decât mine, poate continua să caute acel username printre conturile rămase. Asta, bineînțeles, dacă Aniyoe chiar a găsit imaginea pe Pinterest. :))
X / Twitter

Odată identificat un alias mai vechi, următoarea întrebare a fost firească: dacă Aniyoe îl folosea înainte de ByteToBreach, unde îl mai folosise? Căutarea aceluiași identificator pe alte platforme m-a condus la un cont de X / Twitter.
Info Valoare
Display name aniyoe.cc
Username @1aniyoe1
Data înregistrării Aprilie 2024
Țară India
Conectare India Android App
Schimbări de username 1
Following 94
Contul se încadrează foarte bine în cronologia identificată până acum: a fost creat în aprilie 2024, într-o perioadă în care aliasul Aniyoe era deja folosit, dar cu luni înainte de apariția contului @ByteToBreach. Numele afișat este chiar aniyoe.cc, iar profilul a trecut printr-o singură schimbare de username. Nu putem vedea identificatorul anterior, dar este posibil ca acesta să fi fost chiar @aniyoe.cc sau o variantă apropiată.

Mai important este însă că întâlnim din nou aceeași asociere geografică: X afișează atât Account based in: India, cât și Connected via India Android App. Este încă un cont din perioada anterioară ByteToBreach care indică direct către India, consolidând informațiile observate deja pe Instagram.

Contul urmărește 94 de profiluri. O parte importantă sunt conturi globale, iar dintre celelalte apar din nou numeroase conturi asociate cu India. Luat separat, acest lucru ar avea o valoare redusă, însă devine relevant în combinație cu locația atribuită automat de X și cu celelalte urme identificate până acum.

Nu am continuat cu o analiză detaliată a întregului profil, deoarece cea mai interesantă informație oferită de acest cont se află în altă parte. La inițierea procedurii de recuperare a parolei pentru @1aniyoe1, X afișează parțial adresa de email asociată contului:

Avem astfel un nou identificator asociat direct contului Aniyoe.cc: o adresă de email care începe cu „ra” și folosește un domeniu .com. Restul caracterelor sunt mascate de X, așa că în acest punct nu putem stabili adresa completă, dar informația ne oferă un nou element pentru corelările următoare.
HackerOne - Bug Bounty

Dacă în această perioadă era într-adevăr la început de drum și încerca să învețe securitate cibernetică, existența unui cont pe HackerOne, una dintre cele mai cunoscute platforme de bug bounty, era o posibilitate firească. Căutarea aliasului m-a condus la profilul aniyoe.

Contul a fost creat în iunie 2024, încadrându-se în aceeași perioadă de activitate observată până acum, și folosește exact aliasul aniyoe. Profilul nu prezintă activitate relevantă de bug bounty, însă oferă ceva mult mai important pentru investigație: numele afișat este Ranveer (aniyoe).

Este primul indiciu identificat până acum care ar putea conduce către identitatea reală din spatele aliasului. Ranveer ar putea fi prenumele său, deși în acest punct trebuie tratat doar ca o ipoteză, până când poate fi corelat independent cu alte informații.

Mai trebuie făcută aici o remarcă importantă: aliasul aniyoe nu a fost folosit de ByteToBreach în atacurile sau activitățile malițioase cunoscute public. Prin urmare, în perioada în care utiliza acest username nu avea același motiv să ascundă sau să falsifice informațiile asociate identității sale, așa cum ar fi avut ulterior, odată cu apariția ByteToBreach. Până la urmă, aniyoe era un alias folosit pentru a-și exprima pasiunea pentru anime.

Indiciul devine și mai interesant atunci când îl corelăm cu profilul de X/Twitter identificat anterior. Pentru contul @1aniyoe1, mecanismul de recuperare afișează o adresă de email care începe cu „ra”: ra**********@*****.com. Separat, profilul HackerOne aniyoe ne oferă numele Ranveer. Cele două informații sunt astfel compatibile și provin din platforme diferite, consolidând ipoteza că Ranveer ar putea fi prenumele asociat persoanei din spatele vechiului alias.
XVideos

În trecut foloseam uneori o metodă mai puțin convențională pentru a identifica adrese de email reale și posibile parole reutilizate: compromiterea unor site-uri din industria pornografică. Motivul era simplu. Pornografia acoperă o categorie extrem de largă de utilizatori, iar în bazele de date găseam inclusiv adrese @gov, @mil, instituționale sau personale aparținând unor persoane din industriile respective. La vremea aceea, probabilitatea de a găsi astfel de corelări era surprinzător de mare.

Pornind de la aceeași logică, am verificat dacă vechiul alias aniyoe apare și pe platforme din această categorie. Și apare: există un profil aniyoe pe XVideos, creat la 24 noiembrie 2020.

De data aceasta, profilul ne oferă informații mult mai interesante: utilizatorul se declară bărbat, din India și cu vârsta de 32 de ani. Contul devine astfel cea mai veche urmă identificată până acum pentru aliasul aniyoe.

Corelarea este greu de ignorat: nu am căutat un profil din India și apoi am ales un username asemănător, ci am căutat aliasul foarte specific aniyoe, iar contul identificat indică, încă o dată și independent, India. Mai important, profilul datează din 2020, cu aproximativ patru ani înainte de apariția identității ByteToBreach, și nu prezintă nicio legătură cu activități de hacking. Nu exista, așadar, un motiv evident pentru construirea unei identități fictive în jurul acestui alias. Pentru prima dată apare însă și o informație despre vârstă: 32 de ani, un detaliu care devine relevant pentru reconstruirea profilului persoanei din spatele aliasului.
Bonus: ecosistemul de conturi

Urmărind conturile identificate până acum, apare un întreg ecosistem de aliasuri folosite înainte de ByteToBreach. Legătura dintre ele nu rezultă doar din username-uri asemănătoare sau din faptul că se urmăresc reciproc: chiar descrierile profilurilor indică succesiv „Main Ac: @username”, permițând reconstruirea lanțului:

@ByteToBreach@_aniyoe_cc@aarex_cc@_azaanedits_@_.azaan._

Toate aceste conturi fac parte din același ecosistem indian, sunt conectate între ele și gravitează în jurul aceleiași pasiuni pentru anime. Mai mult, reapare tiparul observat încă de la primul cont: folosirea și mutarea caracterelor „.” și „_” în username-uri. Îl întâlnim succesiv în @_aniyoe_cc, @aarex_cc, @_azaanedits_ și @_.azaan._, devenind astfel un obicei recurent în modul în care își construia și modifica aliasurile. Practic, nu mai avem doar un alias anterior, ci o succesiune de identități online mai vechi folosite înainte de apariția ByteToBreach.

Aliasul azaanedits apare și în afara Instagram, inclusiv pe Fiverr și Freelancer. În cazul acestor profile însă, asocierea cu ByteToBreach trebuie tratată doar ca o ipoteză bazată pe reutilizarea aceluiași username.

Profilul Fiverr nu este verificat, se prezintă sub numele Azaan Hakim, indică Pakistan și oferă în principal servicii de video editing și YouTube automation. Contul datează însă tot din 2024, perioadă compatibilă cu activitatea identificată până acum. În plus, Azaan/Azan este un nume relativ comun, deci reutilizarea lui are o valoare de corelare mult mai redusă decât în cazul unui alias specific precum aniyoe. Din aceste motive, tratez asocierea aproximativ 50/50: suficient de interesantă pentru a fi menționată, dar insuficientă pentru a susține că persoana din spatele profilului este ByteToBreach.

Analiză lingvistică


Dacă toate indiciile prezentate până acum încă nu sunt suficiente pentru a susține ipoteza că ByteToBreach este indian, putem trece la următorul nivel: analiza lingvistică.

În urmă cu aproximativ o săptămână am oferit un interviu pentru Observator / Antena 1, în care mi-am prezentat opinia despre profilul atacatorului. Ulterior, am cerut conversația originală purtată pe Signal între reporter și ByteToBreach. Motivul este simplu: una este să analizezi texte publicate pe website-uri, declarații pregătite sau interviuri reinterpretate de presă și cu totul altceva este să analizezi mesaje originale, trimise spontan într-o conversație.

Pentru analiză am folosit tehnici din zona forensic linguistics: linguistic profiling, Native Language Identification (NLI), L1 interference, error analysis, analiză lexicală, sintactică și frazeologică, precum și elemente de stylometry. Pe scurt, am urmărit modul în care construiește propozițiile, vocabularul, expresiile recurente și acele particularități care pot apărea atunci când cineva gândește în limba maternă și transpune construcția în engleză.

Un exemplu simplu îl pot da chiar din română. „De-abia aștept să vină sfârșitul de săptămână” poate ajunge spontan în engleză sub forma „I can't wait for the week end to come”. Pentru un nativ anumite construcții pot părea greșite sau nefirești, deși pentru vorbitorul unei alte variante de engleză ori pentru cineva influențat de propria limbă ele pot fi perfect naturale.

Rezultatul analizei conversației a fost tocmai acesta: particularitățile observate sunt compatibile cu engleza indiană și cu influența lingvistică specifică unui vorbitor indian. Unele formulări care pentru un vorbitor britanic sau american ar putea părea greșeli gramaticale sau construcții neobișnuite apar în Indian English, o varietate de engleză dezvoltată într-un context istoric și cultural diferit.

Un exemplu interesant este chiar expresia folosită de ByteToBreach ca semnătură: „in the grace of the Lord”. Un nativ ar folosi mult mai natural „by the grace of the Lord”, însă prima construcție poate fi întâlnită și în India, inclusiv în contexte religioase și instituționale.

Aici se leagă și un alt element al personei sale. ByteToBreach susține că este creștin și folosește în mod repetat referințe la creștinism. Deși creștinii reprezintă doar aproximativ 2,3% din populația Indiei, există regiuni cu comunități creștine foarte importante, în special Nagaland, Mizoram și Meghalaya în nord-est, dar și Kerala și Tamil Nadu în sud.

Analiza lingvistică nu poate stabili singură naționalitatea unei persoane și nici religia nu poate localiza un individ. Însă aici rezultatul este important tocmai pentru că reprezintă o confirmare independentă a direcției indicate deja de celelalte urme: conturile vechi, ecosistemul social și activitatea asociată indicau India, iar modul în care ByteToBreach folosește spontan limba engleză este compatibil cu aceeași ipoteză.

Profil final: ByteToBreach


Element Evaluare
Posibil prenume Ranveerîncredere medie-crescută. Numele apare pe profilul HackerOne asociat vechiului alias aniyoe și este susținut indirect de contul X @1aniyoe1, unde indiciul de recuperare începe cu „RA...”. Mai important, aceste urme provin din perioada anterioară activității sale publice de hacking, când nu exista încă un motiv evident pentru construirea unei identități false elaborate sau pentru ascunderea deliberată a prenumelui. Informația nu poate fi confirmată definitiv, dar contextul îi crește semnificativ valoarea.
Țară Indiaîncredere extrem de ridicată. Toate indiciile geografice relevante identificate pe parcursul investigației converg către aceeași țară, inclusiv informații provenite din conturi create înainte de apariția identității ByteToBreach.
Naționalitate Indianîncredere extrem de ridicată. Este susținută de asocierea geografică repetată cu India, ecosistemul conturilor mai vechi și rezultatele analizei lingvistice. Niciuna dintre direcțiile analizate nu a produs până acum indicii comparabile către o altă naționalitate.
Vârstă 20–30 de aniîncredere medie. Profilul XVideos asociat aliasului Aniyoe indică 32 de ani, însă această valoare nu poate fi considerată suficient de sigură pentru stabilirea unei vârste exacte. Ansamblul indiciilor permite mai degrabă încadrarea într-un interval aproximativ.
Alias-uri folosite ByteToBreach, Aniyoe / aniyoe.cc, Aarex / aarex.cc, Azaan, azaanedits. Aliasurile apar și în multiple variante construite prin adăugarea sau repoziționarea caracterelor „.” și „_”. Același tipar de modificare a username-urilor reapare în întregul ecosistem de conturi identificat, inclusiv în jurul identității ByteToBreach.
Ani de activitate online Minimum 6 ani — cele mai vechi urme asociate aliasului Aniyoe identificate în investigație datează din 2020, cu aproximativ patru ani înainte de apariția publică a identității ByteToBreach.
Experiență în hacking Minimum 4 ani — estimare. Afirmația publică privind 16 ani de experiență nu este susținută de urmele identificate. Materialele sale din 2024 îl prezintă explicit într-o etapă de învățare. Evoluția tehnică rapidă ulterioară este plauzibilă inclusiv în contextul apariției instrumentelor AI, dacă acestea sunt folosite ca extensie a propriilor cunoștințe, nu ca substitut pentru acestea.
Religie Creștinîncredere ridicată. Evaluarea se bazează pe declarațiile sale, răspunsurile oferite în interviuri și utilizarea repetată a unor expresii și semnături cu referințe creștine. Repetarea acestui comportament în contexte diferite face mai puțin probabil ca elementul religios să fie introdus exclusiv ca diversiune.
Cod moral Declară că nu atacă sisteme medicale sau infrastructuri a căror compromitere ar putea pune direct în pericol vieți omenești. Dacă această limită este autentică, ea reprezintă una dintre puținele restricții morale observabile în alegerea țintelor. O posibilă explicație ar putea proveni din contactul cu realități sociale în care accesul la servicii medicale este critic, însă această legătură rămâne strict o ipoteză psihologică.
Motivație Predominant financiarăîncredere foarte ridicată. Parcursul public începe cu dorința declarată de a învăța și de a deveni profesionist în securitate, însă comportamentul ulterior și selecția țintelor indică o orientare clară către obținerea unui beneficiu financiar. Imaginea de viitor expert care ar urma să treacă în zona legală nu este susținută în prezent de acțiunile sale. Din perspectiva comportamentului observat, profilul este black hat, iar compromiterea unor infrastructuri din Uzbekistan, Nigeria, România și alte state a produs sau putea produce consecințe semnificative.
Capabilități Ridicate, dar dificil de delimitat individual. Nu poate fi stabilit cu certitudine dacă acționează complet singur sau beneficiază punctual de ajutorul unui grup restrâns pentru anumite etape. De asemenea, nu poate fi determinat cât din proces este realizat prin metode clasice și cât este asistat de AI. Tiparul observabil indică însă utilizarea unor exploit-uri publice pentru accesul inițial, urmată de încercarea de extindere a privilegiilor și obținerea unui control cât mai complet asupra infrastructurii compromise.
Inteligență emoțională / OPSEC Slabă raportat la riscul activităților desfășurate. Website-ul pe domeniu propriu, numărul mare de canale publice de contact, disponibilitatea aproape permanentă și tendința de a răspunde rapid persoanelor care îl contactează sugerează o nevoie reală de atenție și validare, nu doar construirea unei imagini publice. Aceste comportamente generează simultan noi urme și măresc suprafața sa de expunere. Pentru un actor black hat implicat în compromiterea unor infrastructuri guvernamentale, inclusiv unele cu relevanță pentru securitatea națională, raportul dintre expunerea voluntară și riscul juridic asumat indică autocontrol operațional limitat, indiferent de nivelul competențelor sale tehnice.
Obiectiv operațional Urmărește în principal obținerea bazelor de date și a codului sursă aparținând organizațiilor compromise. Acestea îi oferă ulterior mai multe forme de presiune asupra victimelor: amenințarea cu ștergerea, coruperea sau publicarea datelor, posibilitatea identificării unor vulnerabilități suplimentare în codul sursă privat și, în cazul infrastructurilor critice, capacitatea de a provoca blocaje cu impact asupra unui întreg sector sau serviciu național. Dacă presiunea directă nu produce rezultatul financiar urmărit, datele obținute pot fi oferite spre vânzare pe black markets, unde notorietatea generată de incidentele relatate public îi poate facilita găsirea unor potențiali cumpărători.
Pasiuni / interese Hacking, AI/ML, editare video, anime/manga și șah. Aceste interese rezultă din activitatea și conturile asociate identităților sale mai vechi. Pot exista și alte interese aflate la intersecția acestor domenii, însă acestea nu pot fi stabilite cu suficientă încredere din informațiile identificate până acum.
Conturi identificate în urma investigației

Nume Adresă
Instagram - ByteToBreach @bytetobreach
Instagram - Aniyoe @_aniyoe_cc
Instagram - Aarex @aarex_cc
Instagram - Azaan Edits @_azaanedits_
Instagram - Azaan @_.azaan._
X / Twitter - ByteToBreach @GgsFafagas
X / Twitter - Aniyoe @1aniyoe1
Facebook - Aniyoe aniyoe.cc
HackerOne - Aniyoe aniyoe
HackerOne - Aarex aarexcc
XVideos - Aniyoe aniyoe
Medium - ByteToBreach @bytetobreach
Hugging Face - ByteToBreach bytetobreach
Chess.com - ByteToBreach bytetobreach
Cloudflare Community - ByteToBreach bytetobreach
Pastebin - Aarex aarex
Proton Mail bytestobreach@protonmail.com
Proton Mail bytetobreach@pm.me
Proton Mail bytes_to_breach@pm.me
Proton Mail bytetobreach@proton.me
Proton Mail bytetobreach@protonmail.com
Proton Mail bytes_to_breach@proton.me
Fiverr - Azaan Edits azaanedits
Freelancer - Azaan Edits azaanedits
Notă: Pot exista și alte conturi neidentificate care folosesc aceleași aliasuri sau variații ale acestora prin adăugarea ori repoziționarea caracterelor „.” și „_”, tipar observat în mod repetat pe parcursul investigației.

Evidențe salvate


În această secțiune voi adăuga în curând capturi de ecran, imagini, înregistrări video și mesaje relevante pentru investigație, păstrate ca referință în cazul în care unele dintre conturile, postările, conversațiile sau informațiile prezentate în articol vor fi ulterior șterse sau modificate.

Concluzii


Când tragem linie peste informațiile prezentate în această investigație, devine evident cât de expus era ByteToBreach înainte să devină ByteToBreach. Întrebarea firească este: cum de nu a fost identificat până acum, având în vedere numărul de urme lăsate în urmă?

Nu mă refer la urmele tehnice rezultate din atacurile propriu-zise, perioadă în care anonimizarea și OPSEC-ul au devenit în mod evident importante pentru el. Mă refer la ceva mult mai valoros: urmele lăsate înainte să aibă un motiv să se ascundă. Conturile vechi, aliasurile reutilizate, interesele personale și conexiunile sociale provin dintr-o perioadă în care probabil nu își imagina că cineva va încerca, ani mai târziu, să reconstruiască acest traseu în sens invers.

În articol am prezentat în principal rezultatele, nu întregul proces de gândire din spatele fiecărei piste. Mi-am folosit inclusiv propria experiență din trecut pentru a înțelege modul de gândire al unui atacator, tacticile de inducere în eroare, greșelile făcute și, mai ales, diferența dintre comportamentul cuiva preocupat de OPSEC și urmele aceleiași persoane din perioada anterioară.

Aceasta este o investigație OSINT independentă, începută din proprie inițiativă acum câteva zile. Nu am fost contactat și nici plătit de vreo instituție sau autoritate pentru realizarea acestei investigații.

Într-o anchetă oficială, autoritățile au însă acces la ceva ce eu nu am: pot solicita legal platformelor datele asociate conturilor identificate, precum IP-uri de înregistrare și autentificare, adrese de email, istoricul accesărilor și alți identificatori disponibili. Iar partea importantă este că multe dintre conturile găsite nu folosesc identitatea ByteToBreach, ci aliasuri mai vechi precum Aniyoe, Aarex sau Azaan, utilizate înainte ca activitatea sa să necesite același nivel de anonimizare. Tocmai aceste conturi ar putea păstra IP-uri reale sau alți identificatori capabili să lege această rețea de aliasuri de o persoană reală.

Eu nu m-am oprit pentru că s-au terminat pistele. Aproape fiecare cont identificat poate deschide alte direcții, iar continuarea corelărilor ar putea conduce la informații mult mai precise. M-am oprit pentru că scopul acestei investigații a fost să arăt cât de multe informații pot fi obținute privind dincolo de identitatea ByteToBreach și urmărind urmele lăsate înaintea ei.

Poate că aceasta este concluzia cea mai importantă: în securitate și investigații, experiența practică și perspectiva diferită pot scoate la suprafață lucruri pe care o abordare concentrată exclusiv asupra incidentului le poate rata. Uneori, pentru a înțelege imaginea completă, trebuie pur și simplu să încetezi să urmărești degetul.

Am ajuns până aici. Pentru cine vrea să afle identitatea reală și restul traseului digital, piste există. Iar autoritățile au inclusiv instrumentele legale necesare pentru a continua din punctul în care informațiile publice nu mai sunt suficiente.

Happy hunting, boys!

TinKode// Infamous Ethical Hacker

No comments:

Post a Comment