hw_65cc4987483f03b4
Un réseau russe de détournement DNS du GRU a ciblé les secteurs militaire, gouvernemental et des infrastructures critiques dans le monde entier.
Le département de la Justice des États-Unis et le FBI ont annoncé une opération autorisée par un tribunal visant à perturber un réseau de détournement DNS contrôlé par l’unité militaire 26165 du GRU, également connue sous les noms APT28 / Fancy Bear / Sofacy, une unité du renseignement militaire russe. Selon le DOJ, les acteurs ont compromis des milliers de routeurs TP-Link de petits bureaux et de bureaux à domicile et les ont utilisés pour rediriger le trafic internet via des résolveurs DNS contrôlés par le GRU. L’objectif de cette infrastructure était de permettre des attaques de type actor-in-the-middle contre des cibles sélectionnées présentant un intérêt de renseignement pour le gouvernement russe, notamment des personnes et des organisations des secteurs militaire, gouvernemental et des infrastructures critiques. Le DOJ indique que les compromissions initiales de routeurs étaient larges et indiscriminées, après quoi le GRU a filtré le trafic afin d’identifier les communications qui méritaient d’être interceptées. Pour certaines victimes, le réseau servait des enregistrements DNS frauduleux qui imitaient des services légitimes tels que Microsoft Outlook Web Access afin de collecter des mots de passe, des jetons d’authentification, des e-mails et d’autres informations sensibles. Le cas est moins adapté aux catégories espace aérien, maritime ou sabotage, car l’opération était numérique plutôt que cinétique. Dans le même temps, il est utile pour un outil de suivi de la guerre hybride centré sur l’Europe, car le DOJ dit explicitement que le GRU a utilisé les routeurs contre des cibles dans le monde entier, ce qui signifie que des organisations européennes faisaient plausiblement partie de l’environnement des victimes même si le communiqué ne cite pas de pays européens précis.
Scores E/M/R/S
- EExistence0/4 · Non évalué
- MIntention0/4 · Non évalué
- RLien acteur russe0/4 · Non évalué
- SResponsabilité de l'Etat russe0/4 · Non évalué
Faits
Aucun fait
Sources
-
- Rôle
- discovery_lead
- Date
- 2026-04-06T22:38:36Z
The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.