hw_65cc4987483f03b4
Venäjän GRU:n DNS-kaappausverkko kohdistui sotilas-, hallinto- ja kriittisen infrastruktuurin sektoreihin maailmanlaajuisesti.
Yhdysvaltain oikeusministeriö ja FBI ilmoittivat tuomioistuimen valtuuttamasta operaatiosta, jonka tarkoituksena oli häiritä GRU:n sotilasyksikön 26165 hallitsemaa DNS-kaappausverkkoa; yksikkö tunnetaan myös nimillä APT28 / Fancy Bear / Sofacy ja se on Venäjän sotilastiedustelun yksikkö. DOJ:n mukaan toimijat murtautuivat tuhansiin TP-Linkin pien- ja kotitoimistoreitittimiin ja käyttivät niitä ohjaamaan internetliikennettä GRU:n hallitsemien DNS-resolverien kautta. Tämän infrastruktuurin tarkoituksena oli mahdollistaa actor-in-the-middle-hyökkäykset valittuja Venäjän hallituksen tiedustelullisesti kiinnostavina pitämiä kohteita vastaan, mukaan lukien sotilas-, hallinto- ja kriittisen infrastruktuurin sektoreilla toimivat henkilöt ja organisaatiot. DOJ toteaa, että alkuperäiset reititinkompromissit olivat laajoja ja umpimähkäisiä, minkä jälkeen GRU suodatti liikennettä tunnistaakseen sieppaamisen arvoista viestintää. Valittujen uhrien kohdalla verkko tarjosi väärennettyjä DNS-tietueita, jotka jäljittelivät laillisia palveluja, kuten Microsoft Outlook Web Accessia, salasanojen, todennustunnusten, sähköpostien ja muun arkaluonteisen tiedon keräämiseksi. Se sopii vähemmän ilmatilan, merellisen toiminnan tai sabotoinnin kategorioihin, koska operaatio oli digitaalinen eikä kineettinen. Samalla tapaus on hyödyllinen Eurooppaan keskittyvälle hybridisodan seurannalle, koska DOJ sanoo nimenomaisesti, että GRU käytti reitittimiä maailmanlaajuisia kohteita vastaan, mikä tarkoittaa, että eurooppalaiset organisaatiot olivat uskottavasti osa uhrien ympäristöä, vaikka tiedote ei luettele tiettyjä Euroopan maita.
E/M/R/S-pisteet
- EOlemassaolo0/4 · Ei arvioitu
- MAikomus0/4 · Ei arvioitu
- RYhteys venäläiseen toimijaan0/4 · Ei arvioitu
- SVenäjän valtion vastuu0/4 · Ei arvioitu
Faktat
Ei faktoja
Lähteet
-
- Rooli
- discovery_lead
- Päiväys
- 2026-04-06T22:38:36Z
The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.