hw_65cc4987483f03b4
O rețea rusă a GRU de deturnare DNS a vizat sectoarele militar, guvernamental și de infrastructură critică la nivel mondial.
Departamentul de Justiție al SUA și FBI au anunțat o operațiune autorizată de instanță pentru perturbarea unei rețele de deturnare DNS controlate de Unitatea Militară GRU 26165, cunoscută și ca APT28 / Fancy Bear / Sofacy, o unitate de informații militare ruse. Potrivit DOJ, actorii au compromis mii de routere TP-Link pentru birouri mici și birouri de acasă și le-au folosit pentru a redirecționa traficul de internet prin resolvere DNS controlate de GRU. Scopul acelei infrastructuri era de a permite atacuri actor-in-the-middle împotriva unor ținte selectate de interes de informații pentru guvernul rus, inclusiv persoane și organizații din sectoarele militar, guvernamental și de infrastructură critică. DOJ afirmă că compromiterile inițiale ale routerelor au fost ample și nediscriminatorii, după care GRU a filtrat traficul pentru a identifica comunicațiile care meritau interceptate. Pentru victime selectate, rețeaua livra înregistrări DNS frauduloase care imitau servicii legitime precum Microsoft Outlook Web Access pentru a colecta parole, tokenuri de autentificare, e-mailuri și alte informații sensibile. Este mai puțin potrivită pentru categoriile spațiu aerian, maritim sau sabotaj, deoarece operațiunea a fost digitală, nu cinetică. În același timp, cazul este util pentru un tracker al războiului hibrid axat pe Europa, deoarece DOJ spune explicit că GRU a folosit routerele împotriva unor ținte din întreaga lume, ceea ce înseamnă că organizații europene au fost plauzibil parte din mediul victimelor, chiar dacă comunicatul nu enumeră țări europene specifice.
Scoruri E/M/R/S
- EExistență0/4 · Neevaluat
- MIntenție0/4 · Neevaluat
- RLegătură cu actor rus0/4 · Neevaluat
- SResponsabilitatea statului rus0/4 · Neevaluat
Fapte
Fără fapte
Surse
-
- Rol
- discovery_lead
- Dată
- 2026-04-06T22:38:36Z
The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.