Lyce · Hybrid Watch

hw_65cc4987483f03b4

Russisch GRU-netwerk voor DNS-kaping richtte zich wereldwijd op militaire, overheids- en kritieke-infrastructuursectoren.

Het Amerikaanse ministerie van Justitie en de FBI kondigden een door de rechtbank geautoriseerde operatie aan om een DNS-kapingsnetwerk te verstoren dat werd gecontroleerd door GRU Military Unit 26165, ook bekend als APT28 / Fancy Bear / Sofacy, een eenheid van de Russische militaire inlichtingendienst. Volgens het DOJ compromitteerden de actoren duizenden TP-Link-routers voor kleine kantoren en thuiskantoren en gebruikten ze die om internetverkeer om te leiden via door de GRU gecontroleerde DNS-resolvers. Het doel van die infrastructuur was het mogelijk maken van actor-in-the-middle-aanvallen tegen geselecteerde doelwitten die voor de Russische regering van inlichtingenbelang waren, waaronder personen en organisaties in de militaire, overheids- en kritieke-infrastructuursectoren. Het DOJ stelt dat de aanvankelijke routercompromitteringen breed en willekeurig waren, waarna de GRU verkeer filterde om communicatie te identificeren die het waard was om te onderscheppen. Voor geselecteerde slachtoffers leverde het netwerk frauduleuze DNS-records die legitieme diensten zoals Microsoft Outlook Web Access nabootsten om wachtwoorden, authenticatietokens, e-mails en andere gevoelige informatie te verzamelen. Het is minder geschikt voor de categorieën luchtruim, maritiem of sabotage omdat de operatie digitaal was in plaats van kinetisch. Tegelijkertijd is de zaak nuttig voor een op Europa gerichte hybride-oorlogtracker omdat het DOJ expliciet zegt dat de GRU de routers gebruikte tegen wereldwijde doelwitten, wat betekent dat Europese organisaties plausibel deel uitmaakten van de slachtofferomgeving, ook al noemt het bericht geen specifieke Europese landen.

Gebeurtenis
2026-04-07
Publicatie
2026-04-06T22:38:36Z
Eerst waargenomen
2026-09-24T06:09:10.079Z
Beoordelingsstatus
Niet beoordeeld
Landen
UA, US
Bijgewerkt
2026-09-30T10:02:34.709Z

E/M/R/S-scores

  • EBestaan0/4 · Niet beoordeeld
  • MIntentie0/4 · Niet beoordeeld
  • RBand met Russische actor0/4 · Niet beoordeeld
  • SVerantwoordelijkheid van de Russische staat0/4 · Niet beoordeeld

Feiten

Geen feiten

Bronnen

  1. Rol
    discovery_lead
    Datum
    2026-04-06T22:38:36Z

    The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.