hw_65cc4987483f03b4
Ruská síť GRU pro únosy DNS cílila po celém světě na vojenský, vládní a kritický infrastrukturní sektor.
Ministerstvo spravedlnosti USA a FBI oznámily soudem povolenou operaci k narušení sítě pro únosy DNS řízené vojenskou jednotkou GRU 26165, známou také jako APT28 / Fancy Bear / Sofacy, jednotkou ruské vojenské rozvědky. Podle DOJ aktéři kompromitovali tisíce routerů TP-Link pro malé kanceláře a domácí kanceláře a používali je k přesměrování internetového provozu přes DNS resolvery řízené GRU. Účelem této infrastruktury bylo umožnit útoky typu actor-in-the-middle proti vybraným cílům zpravodajského zájmu ruské vlády, včetně osob a organizací ve vojenském, vládním a kritickém infrastrukturním sektoru. DOJ uvádí, že počáteční kompromitace routerů byly rozsáhlé a nerozlišující, po čemž GRU filtrovala provoz, aby identifikovala komunikaci hodnou zachycení. U vybraných obětí síť poskytovala podvodné DNS záznamy, které napodobovaly legitimní služby, jako je Microsoft Outlook Web Access, s cílem získávat hesla, autentizační tokeny, e-maily a další citlivé informace. Pro kategorie vzdušný prostor, námořní nebo sabotáž je méně vhodná, protože operace byla digitální, nikoli kinetická. Zároveň je tento případ užitečný pro evropsky zaměřený tracker hybridní války, protože DOJ výslovně říká, že GRU použila routery proti celosvětovým cílům, což znamená, že evropské organizace byly věrohodně součástí prostředí obětí, i když zpráva neuvádí konkrétní evropské země.
Skóre E/M/R/S
- EExistence0/4 · Nehodnoceno
- MZáměr0/4 · Nehodnoceno
- RVazba na ruského aktéra0/4 · Nehodnoceno
- SOdpovědnost ruského státu0/4 · Nehodnoceno
Fakta
Žádná fakta
Zdroje
-
- Role
- discovery_lead
- Datum
- 2026-04-06T22:38:36Z
The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.