Lyce · Hybrid Watch

hw_65cc4987483f03b4

Russisk GRU-netværk til DNS-kapring målrettede militære, statslige og kritiske infrastruktursektorer verden over.

Det amerikanske justitsministerium og FBI annoncerede en domstolsgodkendt operation for at forstyrre et DNS-kapringsnetværk kontrolleret af GRU Military Unit 26165, også kendt som APT28 / Fancy Bear / Sofacy, en russisk militær efterretningsenhed. Ifølge DOJ kompromitterede aktørerne tusindvis af TP-Link-routere til små kontorer og hjemmekontorer og brugte dem til at omdirigere internettrafik gennem GRU-kontrollerede DNS-resolvere. Formålet med denne infrastruktur var at muliggøre actor-in-the-middle-angreb mod udvalgte mål af efterretningsmæssig interesse for den russiske regering, herunder personer og organisationer i de militære, statslige og kritiske infrastruktursektorer. DOJ oplyser, at de indledende routerkompromitteringer var brede og vilkårlige, hvorefter GRU filtrerede trafik for at identificere kommunikation, der var værd at opsnappe. For udvalgte ofre leverede netværket svigagtige DNS-poster, der efterlignede legitime tjenester såsom Microsoft Outlook Web Access for at høste adgangskoder, godkendelsestokens, e-mails og andre følsomme oplysninger. Det er mindre egnet til kategorierne luftrum, maritim eller sabotage, fordi operationen var digital snarere end kinetisk. Samtidig er sagen nyttig for en Europa-fokuseret hybridkrigstracker, fordi DOJ udtrykkeligt siger, at GRU brugte routerne mod mål i hele verden, hvilket betyder, at europæiske organisationer plausibelt var en del af offermiljøet, selv om meddelelsen ikke opregner specifikke europæiske lande.

Hændelse
2026-04-07
Offentliggørelse
2026-04-06T22:38:36Z
Først observeret
2026-09-24T06:09:10.079Z
Kontrolstatus
Ikke vurderet
Lande
UA, US
Opdateret
2026-09-30T10:02:34.709Z

E/M/R/S-score

  • EEksistens0/4 · Ikke vurderet
  • MHensigt0/4 · Ikke vurderet
  • RForbindelse til russisk aktør0/4 · Ikke vurderet
  • SRussisk statsansvar0/4 · Ikke vurderet

Fakta

Ingen fakta

Kilder

  1. Rolle
    discovery_lead
    Dato
    2026-04-06T22:38:36Z

    The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.