Lyce · Hybrid Watch

hw_65cc4987483f03b4

Russisk GRU-nettverk for DNS-kapring rettet seg mot militære, statlige og kritiske infrastruktursektorer verden over.

Det amerikanske justisdepartementet og FBI kunngjorde en domstolsgodkjent operasjon for å forstyrre et DNS-kapringsnettverk kontrollert av GRU Military Unit 26165, også kjent som APT28 / Fancy Bear / Sofacy, en russisk militær etterretningsenhet. Ifølge DOJ kompromitterte aktørene tusenvis av TP-Link-rutere for små kontorer og hjemmekontorer og brukte dem til å omdirigere internettrafikk gjennom GRU-kontrollerte DNS-resolvere. Formålet med denne infrastrukturen var å muliggjøre actor-in-the-middle-angrep mot utvalgte mål av etterretningsinteresse for den russiske regjeringen, inkludert personer og organisasjoner i militær-, regjerings- og kritisk infrastruktursektorene. DOJ sier at de første ruterkompromitteringene var brede og vilkårlige, før GRU filtrerte trafikk for å identifisere kommunikasjon verdt å avlytte. For utvalgte ofre leverte nettverket falske DNS-poster som etterlignet legitime tjenester som Microsoft Outlook Web Access for å høste passord, autentiseringstokener, e-poster og annen sensitiv informasjon. Det er mindre egnet for kategoriene luftrom, maritimt eller sabotasje fordi operasjonen var digital snarere enn kinetisk. Samtidig er saken nyttig for en Europa-fokusert hybridkrigssporer fordi DOJ eksplisitt sier at GRU brukte ruterne mot mål over hele verden, noe som betyr at europeiske organisasjoner plausibelt var del av offermiljøet selv om kunngjøringen ikke lister opp spesifikke europeiske land.

Hendelse
2026-04-07
Publisering
2026-04-06T22:38:36Z
Først observert
2026-09-24T06:09:10.079Z
Vurderingsstatus
Ikke vurdert
Land
UA, US
Oppdatert
2026-09-30T10:02:34.709Z

E/M/R/S-skårer

  • EEksistens0/4 · Ikke vurdert
  • MHensikt0/4 · Ikke vurdert
  • RKobling til russisk aktør0/4 · Ikke vurdert
  • SRussisk statsansvar0/4 · Ikke vurdert

Fakta

Ingen fakta

Kilder

  1. Rolle
    discovery_lead
    Dato
    2026-04-06T22:38:36Z

    The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.