hw_65cc4987483f03b4
Rosyjska sieć GRU do przejmowania DNS celowała na całym świecie w sektory wojskowy, rządowy i infrastruktury krytycznej.
Departament Sprawiedliwości USA i FBI ogłosiły zatwierdzoną przez sąd operację mającą zakłócić sieć przejmowania DNS kontrolowaną przez jednostkę wojskową GRU 26165, znaną także jako APT28 / Fancy Bear / Sofacy, jednostkę rosyjskiego wywiadu wojskowego. Według DOJ aktorzy skompromitowali tysiące routerów TP-Link dla małych biur i biur domowych oraz używali ich do przekierowywania ruchu internetowego przez kontrolowane przez GRU resolvery DNS. Celem tej infrastruktury było umożliwienie ataków actor-in-the-middle przeciwko wybranym celom będącym przedmiotem zainteresowania wywiadowczego rosyjskiego rządu, w tym osobom i organizacjom w sektorach wojskowym, rządowym i infrastruktury krytycznej. DOJ stwierdza, że początkowe kompromitacje routerów były szerokie i niedyskryminacyjne, po czym GRU filtrowało ruch, aby zidentyfikować komunikację wartą przechwycenia. W przypadku wybranych ofiar sieć serwowała fałszywe rekordy DNS naśladujące legalne usługi, takie jak Microsoft Outlook Web Access, w celu pozyskiwania haseł, tokenów uwierzytelniających, e-maili i innych wrażliwych informacji. Mniej pasuje do kategorii przestrzeni powietrznej, morskiej lub sabotażu, ponieważ operacja była cyfrowa, a nie kinetyczna. Jednocześnie sprawa jest przydatna dla skoncentrowanego na Europie trackera wojny hybrydowej, ponieważ DOJ wyraźnie mówi, że GRU użyło routerów przeciwko celom na całym świecie, co oznacza, że europejskie organizacje plausybilnie były częścią środowiska ofiar, nawet jeśli komunikat nie wymienia konkretnych państw europejskich.
Oceny E/M/R/S
- EIstnienie0/4 · Nie oceniono
- MZamiar0/4 · Nie oceniono
- RPowiązanie z aktorem rosyjskim0/4 · Nie oceniono
- SOdpowiedzialność państwa rosyjskiego0/4 · Nie oceniono
Fakty
Brak faktów
Źródła
-
- Rola
- discovery_lead
- Data
- 2026-04-06T22:38:36Z
The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.