Неосторожность обернулась полным разоблачением сложной схемы. Специалисты нашли инфраструктуру ботнета, развернутую на ошибочно открытом сервере в Иране. Утечка данных позволила восстановить логику работы оператора — от обхода блокировок до управления зараженными устройствами. Аналитики Hunt.io во время мониторинга заметили сервер с адресом 185.221.239[.]162, на котором хранились сотни файлов, включая конфигурации и код. Эти данные помогли идентифицировать сеть из 15 узлов, из которых семь находились в Финляндии, а остальные — в Иране и Лондоне. Выяснили, что сервер использовался как туннель для обхода интернет-фильтрации. В ходе анализа были обнаружены этапы, начиная с настройки инфраструктуры и заканчивая созданием ботнета. Оператор использовал скрипт для массового подключения к удаленным машинам, указывая на коммерческую активность. Ошибка настройки сервера привела к раскрытию целой схемы, демонстрируя, как одна утечка может обнажить весь процесс функционирования ботнета.