文章总结: 调查揭露德国AfD政客AndreasMaul通过塞尔维亚空壳公司SmartDigitalIdeas,协助被制裁的俄罗斯防弹主机商AezaGroup规避制裁转移IP资源,底层IP来自伊朗科技部控制机构,形成横跨多国的隐蔽利益链。报道展示了防弹主机行业通过多层空壳公司、跨国IP转移规避追踪的典型手法,凸显了开源情报在追踪网络犯罪基础设施中的价值。 综合评分: 85 文章分类: 威胁情报,恶意软件,网络安全,漏洞分析,数据泄露
一条隐蔽的IP转移通道,德国政客名下塞尔维亚公司助力俄服务商绕开管控
原创
黑鸟 黑鸟
黑鸟
2026年8月31日 23:08 贵州
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年8月28日,巴尔干调查报道网络BIRN发布了一篇深度调查,牵出了一条横跨德国、塞尔维亚、俄罗斯和伊朗的隐秘利益链。故事的主角是一家名叫Smart Digital Ideas D.O.O.的塞尔维亚公司,注册地在贝尔格莱德新城区一座年久失修的九十年代购物中心里,注册类型是IT零售商,但目前没有登记任何员工。
Smart Digital Ideas注册地所在的新贝尔格莱德购物中心,Google街景照片
就是这样一家看起来不起眼的空壳公司,在2025年11月19日被美国财政部海外资产控制办公室(OFAC)列入制裁名单,理由是它帮助一家名叫Aeza Group的俄罗斯公司规避制裁。而BIRN调查发现,这家塞尔维亚公司的创始人,是一个名叫Andreas Maul的38岁德国公民,他目前是德国极右翼政党选择党(AfD)在塞尔姆镇的市议员。
这条线索之所以敏感,是因为AfD目前是德国联邦议会第二大党,该党与俄罗斯的关系一直备受争议。Maul与Smart Digital Ideas以及Aeza Group的关联,只会加剧部分德国议员对AfD对俄罗斯忠诚度以及该党若上台意图的质疑。
什么是防弹主机服务商,Aeza Group做了什么
要理解这条制裁链,首先要搞清楚Aeza Group是什么。Aeza Group LLC是一家总部位于俄罗斯的公司,2025年7月被美国制裁,被归类为bulletproof hosting service provider(防弹主机服务提供商)。
所谓防弹主机,不是指服务器硬件能防子弹,而是指这类公司专门出售专门设计用来规避检测、掩盖网络犯罪活动的服务器和其他IT基础设施。普通托管服务商会在收到滥用投诉后下架违规内容,防弹主机服务商则故意不配合执法,甚至帮助客户隐藏真实身份和位置,因此成为勒索软件团伙、数据窃贼和其他网络犯罪组织的基础设施首选。
关于防弹主机 Bulletproof Hosting 是什么?
美国财政部2025年11月宣布制裁Smart Digital Ideas的新闻稿截图
美国财政部指控Aeza Group为涉及勒索软件、个人信息窃取和毒品交易的网络犯罪组织提供基础设施。除此之外,Aeza还和一场更大规模的俄罗斯秘密影响力行动扯上了关系。
2024年,德国调查媒体CORRECTIV基于瑞典数字取证非政府组织Qurium的分析报道称,Aeza Group支持了一场广泛且持续进行的俄罗斯秘密影响力和虚假信息活动,这场活动在2022年俄罗斯全面入侵乌克兰后启动,代号Doppelganger(分身)。该活动通过伪造媒体网站、发布虚假新闻来影响西方公众舆论。
制裁生效后24小时,IP地址开始了一场跨境转移
2025年7月Aeza Group被制裁后,一场精心策划的资产转移迅速展开。根据网络安全公司Recorded Future旗下威胁情报研究机构Insikt Group 2025年11月的报告,在被制裁后24小时内,Aeza就开始将其美国IP资源重新分配给Smart Digital Ideas。
几天后,Smart Digital Ideas又将这些资源转移给了一家名叫Hypercore Ltd的英国公司。Insikt Group报告认为,这样做的可能目的是保留对受制裁影响的任何资产的控制权。2025年11月19日,Hypercore Ltd和Smart Digital Ideas一起被美国制裁。
更值得注意的是这些IP地址的来源。Insikt Group报告进一步指出,Aeza、Hypercore、Smart Digital Ideas以及其他几家防弹主机服务商使用的IP段,是从一个更大的地址空间中分配出来的,而这个大地址空间属于伊朗科学技术研究组织(IROST),该组织由伊朗科技部控制。
也就是说,一条表面上是塞尔维亚公司、实际由德国人控制的IP转移链,其底层资源来自伊朗的国家科研机构,最终服务于俄罗斯的网络犯罪和虚假信息活动。这种多层嵌套的结构,正是防弹主机行业用来规避追踪和制裁的典型手法。
Andreas Maul是谁,从哈萨克斯坦到德国政坛
Maul 1988年出生于哈萨克斯坦城市鲁德内,这座城市靠近哈萨克斯坦北部与俄罗斯的边境。在他的私人TikTok和Telegram个人资料上,Maul使用的名字是Андрей(安德烈)。他持有德国护照,居住在德国北莱茵威斯特伐利亚州的塞尔姆镇,该镇位于多特蒙德以北约20公里。
BIRN获取的航班数据显示,2022年11月,也就是他在贝尔格莱德成立Smart Digital Ideas一个月后,Maul从莫斯科飞往了加里宁格勒。加里宁格勒是俄罗斯的一块飞地,夹在波兰和立陶宛之间的波罗的海沿岸。
Maul在塞尔姆镇经营着两家公司,一家是2018年成立的清洁公司Maul Services UG,另一家是2021年1月注册的商业咨询公司PHRIS Consulting,两家公司都注册在他的住宅地址。2025年11月13日,也就是他的塞尔维亚企业被美国制裁前一周多一点,Maul成为塞尔姆镇议会议员。在塞尔姆地方政府官方网站上,他被列为多个委员会的成员。今年5月,当地AfD分部的Facebook页面上还显示他在塞尔姆的一场AfD活动上邀请人们登记成为干细胞捐献者。
Maul没有回应BIRN的置评请求。
RIPE NCC记录里的线索,一家莫斯科托管商同时管理三方
调查的另一个关键线索来自RIPE NCC的公开注册记录。RIPE NCC是区域互联网注册机构(Regional Internet Registry),负责为欧洲、中东和中亚部分地区的互联网服务提供商分配IP地址和自治系统编号(ASN)等互联网资源。
根据Insikt Group 2025年底截取的RIPE NCC文件,Smart Digital Ideas在其公开记录中列出了一家名叫Qwarta的莫斯科网页托管和虚拟专用服务器(VPS)租赁公司,拥有管理控制权和编辑权限。而Qwarta在RIPE NCC注册文件中也被列为对Aeza Group履行同样的角色。
Qurium已经将Qwarta识别为Doppelganger虚假信息活动的支持基础设施的一部分。也就是说,同一家莫斯科托管商同时管理着被制裁的俄罗斯Aeza Group和由德国政客控制的塞尔维亚Smart Digital Ideas的IP记录,这进一步坐实了两者之间的操作关联。
根据BIRN调查的发现,Qwarta还被列为向一家总部位于萨拉托夫的公司IP Odintsov Stepan Vladimirovich提供同样的服务。这家公司的所有者是22岁的俄罗斯公民Stepan Odintsov,他还于2025年9月在贝尔格莱德注册了一家以自己名字命名的公司。
IP Odintsov Stepan Vladimirovich宣传一个属于Qwarta的IP段,还宣传自己的一个IP段,这个段在2021年曾托管钓鱼网站。根据BGP Tools的实时路由数据,2026年初Odintsov开始从塞尔维亚路由互联网流量,截至5月,这家贝尔格莱德公司被列为休眠状态。Odintsov还为DDoS-Guard LTD路由流量,这是一家俄罗斯服务商,曾托管巴勒斯坦武装组织哈马斯的官方网站、用于抹黑香港民主活动人士的频道,并为Doppelganger活动提供DDoS防护。Odintsov没有回应BIRN的置评请求。
同地址的另一家公司,被指是伊朗防弹主机的更名版本
调查还发现了另一个耐人寻味的关联。Maul的Smart Digital Ideas在贝尔格莱德的注册地址,和另一个此前被确认反复与网络攻击关联的实体相同,这家实体名叫Cipher Operations,2022年12月由29岁的Aleksandr Gennadyevich Yenakiyev创立。
2025年,总部位于法国的网络安全公司Intrinsec表示,Cipher Operations有很高概率是伊朗防弹主机服务商Robat Blue Diamond Network的更名版本。Intrinsec还表示,Cipher Operations已被位于安道尔的非营利组织Spamhaus Project列入黑名单。根据WhatToBlock平台的数据,Cipher Operations使用的部分IP段是大规模互联网扫描最活跃的来源之一。
尽管如此,这家公司仍在塞尔维亚活跃,目前宣传一个来自伊朗科技部控制的更大IP块的IP段,被制裁的Smart Digital Ideas、Aeza和Hypercore也从同一个块中获得分配。
根据Intrinsec的调查结果,立陶宛、伊朗和阿联酋的公司以及Cipher Operations都在宣传同一个IP段,阿联酋公司随后将该段的一部分转让给了Cipher Operations、Aeza和IT-Hostline,Intrinsec称IT-Hostline仍在为Aeza Group提供基础设施。
Yenakiyev告诉BIRN,他对Robat Blue Diamond Network或Intrinsec报告中提到的任何其他公司都不知情。他在书面回复中说,除了Cipher Operations,问题中列出的名字他一个都不知道。他承认知道另一家公司的ASN被列入黑名单的事件,因为该ASN也通过之前拥有部分IPv4网络而与Cipher Operations关联的相同实体连接,但他否认知情任何故意关联,称这一切都是租赁了之前被问题公司使用或在问题ASN下的网络的结果。
关于伊朗科技部控制的IP段,Yenakiyev表示他们确实有源自伊朗实体控制的块的IPv4段,大块的所有者和控制者对他们来说毫无意义,从来都不是。他反问道,不知道你是否做过电信生意,除了当雇佣探子之外,你经常用经纪人来买能负担得起的最便宜的网络来让VPS运行,这通常意味着拿到之前被各种非法活动使用过的网络。
这篇调查的方法论也值得关注。为了识别和关联个人、数字痕迹和其他相关信息,使用了开源情报(OSINT)工具osint.industries和Intelligence X,搜索与邮箱地址、用户名、域名和其他数字标识符相关的公开数据。使用PimEyes来验证和关联视觉身份。调查还依赖于此前泄露的包含俄罗斯公民信息及其旅行数据的数据库,相关信息进一步通过官方登记处、公开文件和其他独立来源进行了核查和验证。
这种基于公开数据的调查方法,在追踪跨境网络犯罪基础设施时越来越常见。防弹主机服务商之所以难以被打击,正是因为它们通过多层空壳公司、跨国IP转移和虚假注册信息来隐藏真实控制者。但只要操作留下数字痕迹,从RIPE NCC的公开记录到公司注册数据库,再到社交媒体和旅行数据,调查人员就可以一步步拼出完整的关联网络。
与此同时,这条横跨伊朗、俄罗斯、塞尔维亚、英国和德国的IP转移链也展示了防弹主机行业的运作模式。通过多层空壳公司、跨国资源分配和来自第三国的IP地址段,即使主要实体被制裁,整个基础设施也能在短时间内完成迁移和重组。
参考来源:BIRN/BalkanInsight《German AfD Figure Behind Alleged Serbian Node in Russian Cyber Meddling》
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑鸟 黑鸟 黑鸟《一条隐蔽的IP转移通道,德国政客名下塞尔维亚公司助力俄服务商绕开管控》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论