Un furnizor german de infrastructură internet apare repetat în traseele de rețea ale unor companii și servicii asociate de cercetători cu malware, servere de comandă și control, „bulletproof hosting” și operațiuni rusești de dezinformare. Un raport Recorded Future publicat în noiembrie 2025 plasează aurologic GmbH și rețeaua sa AS30823 într-un punct important al acestui ecosistem. Raportul nu demonstrează însă că firma controlează direct activitatea malițioasă și nici că există complicitate din partea furnizorului german.
Pe scurt
- Insikt Group, divizia de cercetare a Recorded Future, spune că a identificat peste o duzină de rețele considerate „threat activity enablers” care foloseau aurologic pentru conectivitate upstream.
- Aeza Group, unul dintre cele mai importante exemple din raport, a fost sancționat în 2025 de Statele Unite și Regatul Unit pentru servicii de bulletproof hosting asociate cu ransomware, infostealere și infrastructură folosită în operațiuni rusești de dezinformare.
- În analiza DDoSia, aproximativ 13,5% dintre adresele IP Tier-1 C2 identificate de Recorded Future erau anunțate fie direct de aurologic, fie de rețele care primeau tranzit de la aceasta.
- Date BGP consultate în septembrie 2026 continuă să arate AS30823 aurologic drept peer pentru AS210644 Aeza, iar obiectul RIPE publicat prin Hurricane Electric include în continuare schimb de rute între cele două ASN-uri.
- Legătura tehnică de rutare nu dovedește, singură, că furnizorul upstream știe sau aprobă activitatea desfășurată pe serverele clienților săi.

Ce este aurologic și de ce contează un furnizor upstream
aurologic GmbH operează AS30823 și oferă servicii obișnuite industriei de infrastructură internet: tranzit IP, colocare, servere și protecție DDoS. Într-o astfel de relație, furnizorul upstream poate asigura unei alte rețele acces la restul internetului fără să administreze neapărat serverele, aplicațiile sau clienții finali ai acelei rețele.
De aici vine distincția esențială a subiectului. Recorded Future nu susține că aurologic ar opera malware-ul sau serverele malițioase identificate. Cercetătorii semnalează, în schimb, faptul că AS30823 apare repetat ca punct de conectivitate pentru rețele cu o concentrație mare de infrastructură asociată cu abuzuri.
Insikt Group descrie aurologic drept un „nexus” comun între mai mulți furnizori pe care îi clasifică drept threat activity enablers, adică rețele care, în evaluarea companiei de threat intelligence, facilitează în mod repetat infrastructură folosită în activități malițioase.
Aeza: sancțiuni, malware și continuitate după 2025
Cea mai importantă conexiune din raport este Aeza Group. La momentul redactării analizei Recorded Future, aproximativ jumătate dintre prefixele IP anunțate de Aeza International, AS210644, erau rutate prin aurologic.
La 1 iulie 2025, Office of Foreign Assets Control din cadrul Trezoreriei SUA a sancționat Aeza Group și mai multe entități și persoane asociate. Autoritățile americane au descris Aeza drept furnizor de „bulletproof hosting”, adică infrastructură concepută să ofere reziliență în fața reclamațiilor de abuz și a acțiunilor de întrerupere.
OFAC a legat infrastructura Aeza de grupuri sau servicii precum BianLian ransomware, Lumma și Meduza infostealer, panouri RedLine și piața darknet BlackSprut. Aceste atribuiri sunt ale autorităților americane, nu concluzii independente ale nepolitico.ro.
La 19 septembrie 2025, Regatul Unit a sancționat Aeza International Ltd. Fișa oficială britanică spune că societatea a furnizat servicii de bulletproof hosting către Social Design Agency, organizație asociată de autoritățile britanice cu operațiuni de destabilizare și dezinformare împotriva Ucrainei.
Două luni mai târziu, pe 19 noiembrie 2025, Trezoreria SUA a sancționat și Hypercore Ltd și Smart Digital Ideas DOO. OFAC a afirmat că Aeza folosise aceste structuri pentru mutarea infrastructurii și pentru evitarea efectelor sancțiunilor. Acțiunea oficială a confirmat astfel o parte din reorganizarea de infrastructură observată anterior de Recorded Future.
Legătura de rutare cu aurologic este încă vizibilă în 2026
O verificare a datelor BGP disponibile în septembrie 2026 arată că relația tehnică nu a dispărut. Pagina AS210644 din Hurricane Electric BGP Toolkit listează AS30823 aurologic între peerii IPv4 și IPv6 ai Aeza.
Același set de date reproduce obiectul RIPE pentru AS210644, modificat la 6 martie 2026, unde apar reguli de import și export pentru AS30823. Cu alte cuvinte, conexiunea documentată de Recorded Future în 2025 este încă vizibilă la nivelul rutării publice în 2026.
Acest lucru nu spune ce contract comercial există între părți și nici nu dovedește cine plătește cui. Demonstrează doar că cele două sisteme autonome continuă să aibă o relație observabilă de rutare.
DDoSia: 13,5% din infrastructura Tier-1 observată avea legătură cu aurologic
Recorded Future a analizat separat DDoSia, infrastructura folosită de gruparea pro-rusă NoName057(16) pentru atacuri distribuite de tip denial-of-service. În intervalul iulie 2024 – iulie 2025, Aeza International reprezenta 7,5% dintre adresele IP Tier-1 C2 identificate de cercetători.
Alte ASN-uri care foloseau serviciile aurologic reprezentau încă aproximativ 6%. În total, cercetătorii estimează că aproximativ 13,5% din infrastructura Tier-1 C2 observată pentru DDoSia era anunțată fie direct de aurologic, fie de rețele care primeau conectivitate upstream de la aceasta.
Procentul este relevant pentru că arată că nu vorbim despre un singur server apărut întâmplător într-un traseu BGP, ci despre o concentrare observată în mai multe rețele.
Railnet și Global-Data: dependențe foarte mari de același upstream
Raportul Recorded Future tratează separat și Railnet LLC, AS214943. În august 2025, cercetătorii observaseră 19 prefixe IPv4 anunțate de Railnet, iar aproximativ 95% dintre ele erau rutate prin aurologic. La 27 octombrie 2025, Recorded Future spune că identificase peste 80 de servere C2 validate în AS-ul Railnet.
Un alt caz este Global-Data System IT Corporation, AS42624, cunoscut și ca SWISSNETWORK02. Potrivit analizei, toate cele 11 prefixe IPv4 active observate în septembrie 2025 erau rutate exclusiv prin aurologic. Recorded Future a asociat infrastructura acestui ASN cu familii de malware și instrumente precum Cobalt Strike, Sliver, QuasarRAT, Remcos RAT, Latrodectus, RedLine și Meduza.
Aceste exemple nu demonstrează că upstream-ul este autorul sau operatorul activității, dar arată de ce cercetătorii consideră relațiile de tranzit relevante: într-un ecosistem de hosting cu abuz persistent, schimbarea unui furnizor upstream poate afecta direct continuitatea operațională a rețelelor.
Metaspinner: identitatea unei companii legitime a fost folosită fraudulos
Unul dintre cele mai neobișnuite cazuri din raport este AS209800, înregistrat sub numele „metaspinner net GmbH”. Numele aparținea deja unei companii software legitime din Hamburg.
Recorded Future a publicat ulterior o actualizare, datată 10 noiembrie 2025, în care precizează că societatea legitimă metaspinner a prezentat dovezi că identitatea sa fusese folosită ilegal și fraudulos la înregistrarea AS209800. Compania reală nu avea, potrivit acestei clarificări, nicio legătură cu AS209800, Virtualine Technologies sau activitatea malițioasă asociată rețelei.
La 16 octombrie 2025, cele 12 prefixe IPv4 asociate anterior AS209800 au fost realocate către Lanedo Datacenter și originate prin Railnet. Recorded Future spune că, în momentul transferului, identificase peste 76 de servere C2 validate pe infrastructura respectivă. Cazul ilustrează cât de repede pot fi mutate resursele între nume, organizații și ASN-uri, în timp ce componente ale infrastructurii tehnice continuă să funcționeze.
Doppelgänger: cercetări independente au ajuns la aceeași zonă de infrastructură
Legătura cu Aeza devine mai importantă prin operațiunea Doppelgänger, o rețea de dezinformare care a imitat publicații și instituții occidentale pentru a distribui articole false.
Qurium Media Foundation a publicat în iulie 2024 o investigație tehnică asupra infrastructurii Doppelgänger. Cercetătorii au descris un ecosistem centrat în jurul Aeza și au identificat aurologic/Combahton drept upstream german pentru mai multe rețele care găzduiau componente ale lanțului de redirecționare, între care Tnsecurity/EvilEmpire, WAIcore și Altawk.
Investigația CORRECTIV publicată la 22 iulie 2024 a mers până la sediul aurologic din Langen, Germania. Directorul Joseph Hofmann a declarat jurnaliștilor că nu știa ca vreun client al companiei să sprijine campania Doppelgänger și a contestat ideea că un traseu tehnic ar demonstra, singur, responsabilitatea furnizorului. Este o distincție importantă: dovezile despre conectivitate nu sunt automat dovezi despre intenție.
O corelare cu România: M247 Europe apare în setul DDoSia
Raportul Recorded Future despre DDoSia conține și o legătură relevantă pentru România. În tabelul cu cele mai frecvente ASN-uri care anunțau adrese IP Tier-1 C2, AS9009 M247 Europe SRL apare cu 3% din infrastructura observată.
M247 confirmă în propria documentație că AS9009 este ASN-ul M247 Europe SRL și că societatea este înregistrată în România. Compania operează o rețea mare, iar simpla apariție a unor adrese IP într-un astfel de set nu demonstrează că M247 a operat DDoSia, că a colaborat cu operatorii săi sau că știa despre respectivele servere.
Acest exemplu arată și limita analizelor făcute la nivel de ASN: un sistem autonom poate transporta sau găzdui trafic pentru foarte mulți clienți independenți. Pentru atribuirea unei responsabilități sunt necesare dovezi suplimentare față de simpla prezență într-un tabel de rutare.
Ce putem afirma și ce nu
Datele publice consultate susțin că aurologic/AS30823 este un punct de conectivitate recurent pentru mai multe rețele pe care Recorded Future le asociază cu o concentrație ridicată de infrastructură malițioasă. În unele cazuri, dependența de upstream este foarte mare, precum Railnet sau Global-Data.
Există și confirmări independente pentru părți importante ale tabloului: sancțiunile oficiale împotriva Aeza, infrastructura Doppelgänger documentată de Qurium și CORRECTIV, precum și reorganizarea Aeza după sancțiuni documentată ulterior de Trezoreria SUA.
În același timp, probele publice consultate nu demonstrează că aurologic a controlat operațiunile malițioase ori că a colaborat intenționat cu operatorii lor. Întrebarea ridicată de Recorded Future este una despre responsabilitatea operațională a furnizorilor upstream atunci când aceleași rețele cu istoric de abuz continuă să apară în infrastructura lor.
Surse verificate
Recorded Future / Insikt Group — Malicious Infrastructure Finds Stability with aurologic GmbH, 6 noiembrie 2025
https://www.recordedfuture.com/research/malicious-infrastructure-finds-stability-with-aurologic-gmbh
U.S. Department of the Treasury — Treasury Sanctions Global Bulletproof Hosting Service Enabling Cybercriminals and Technology Theft, 1 iulie 2025
https://home.treasury.gov/news/press-releases/sb0185
UK Sanctions List — AEZA INTERNATIONAL LTD, RUS3052, 19 septembrie 2025
https://search-uk-sanctions-list.service.gov.uk/designations/RUS3052/Entity
U.S. Department of the Treasury — United States, Australia, and United Kingdom Sanction Russian Cybercrime Infrastructure Supporting Ransomware, 19 noiembrie 2025
https://home.treasury.gov/news/press-releases/sb0319
Qurium Media Foundation — How Russia uses EU companies for propaganda, 11 iulie 2024
https://www.qurium.org/alerts/exposing-the-evil-empire-of-doppelganger-disinformation
CORRECTIV — Inside Doppelganger: How Russia uses EU companies for its propaganda, 22 iulie 2024
https://correctiv.org/en/fact-checking-en/2024/07/22/inside-doppelganger-how-russia-uses-eu-companies-for-its-propaganda/
Hurricane Electric BGP Toolkit / RIPE data — AS210644 AEZA GROUP LLC, date consultate la 17 septembrie 2026
https://bgp.he.net/AS210644
M247 Europe SRL — Care este ASN-ul M247 Europe SRL?, pagină consultată la 17 septembrie 2026
https://portal.m247.ro/index.php?language=romanian&rp=%2Fknowledgebase%2F47%2FWhat-is-the-M247-Europe-SRL-ASN.html