Lyce · Hybrid Watch

hw_65cc4987483f03b4

Russisches GRU-Netzwerk zur DNS-Entführung zielte weltweit auf Militär, Regierung und kritische Infrastruktursektoren ab.

Das US-Justizministerium und das FBI kündigten eine gerichtlich autorisierte Operation zur Störung eines DNS-Hijacking-Netzwerks an, das von der GRU-Militäreinheit 26165 kontrolliert wurde, auch bekannt als APT28 / Fancy Bear / Sofacy, einer Einheit des russischen Militärgeheimdienstes. Nach Angaben des DOJ kompromittierten die Akteure Tausende von TP-Link-Routern für kleine Büros und Heimbüros und nutzten sie, um Internetverkehr über von der GRU kontrollierte DNS-Resolver umzuleiten. Zweck dieser Infrastruktur war es, Actor-in-the-Middle-Angriffe gegen ausgewählte Ziele von nachrichtendienstlichem Interesse für die russische Regierung zu ermöglichen, darunter Personen und Organisationen in den Bereichen Militär, Regierung und kritische Infrastruktur. Das DOJ erklärt, dass die anfänglichen Router-Kompromittierungen breit angelegt und wahllos waren; anschließend filterte die GRU den Datenverkehr, um abfangwürdige Kommunikation zu identifizieren. Bei ausgewählten Opfern lieferte das Netzwerk betrügerische DNS-Einträge aus, die legitime Dienste wie Microsoft Outlook Web Access nachahmten, um Passwörter, Authentifizierungstoken, E-Mails und andere sensible Informationen zu erbeuten. Für die Kategorien Luftraum, maritime Aktivitäten oder Sabotage ist der Fall weniger geeignet, da die Operation digital und nicht kinetisch war. Gleichzeitig ist der Fall für einen auf Europa fokussierten Hybridkrieg-Tracker nützlich, weil das DOJ ausdrücklich sagt, dass die GRU die Router gegen weltweite Ziele einsetzte, was bedeutet, dass europäische Organisationen plausibel Teil des Opferumfelds waren, auch wenn die Mitteilung keine bestimmten europäischen Länder aufführt.

Vorkommen
2026-04-07
Veröffentlichung
2026-04-06T22:38:36Z
Erste Beobachtung
2026-09-24T06:09:10.079Z
Prüfstatus
Nicht bewertet
Länder
UA, US
Aktualisiert
2026-09-30T10:02:34.709Z

E/M/R/S-Werte

  • EExistenz0/4 · Nicht bewertet
  • MAbsicht0/4 · Nicht bewertet
  • RVerbindung zu russischem Akteur0/4 · Nicht bewertet
  • SVerantwortung des russischen Staates0/4 · Nicht bewertet

Fakten

Keine Fakten

Quellen

  1. Rolle
    discovery_lead
    Datum
    2026-04-06T22:38:36Z

    The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.