Lyce · Hybrid Watch

hw_65cc4987483f03b4

Ryskt GRU-nätverk för DNS-kapning riktade sig mot militära, statliga och kritiska infrastruktursektorer världen över.

USA:s justitiedepartement och FBI tillkännagav en domstolsgodkänd operation för att störa ett DNS-kapningsnätverk kontrollerat av GRU Military Unit 26165, även känt som APT28 / Fancy Bear / Sofacy, en rysk militär underrättelseenhet. Enligt DOJ komprometterade aktörerna tusentals TP-Link-routrar för små kontor och hemmakontor och använde dem för att omdirigera internettrafik genom GRU-kontrollerade DNS-resolvers. Syftet med denna infrastruktur var att möjliggöra actor-in-the-middle-attacker mot utvalda mål av underrättelseintresse för den ryska regeringen, inklusive personer och organisationer inom de militära, statliga och kritiska infrastruktursektorerna. DOJ uppger att de initiala routerkomprometteringarna var breda och urskillningslösa, varefter GRU filtrerade trafik för att identifiera kommunikation värd att avlyssna. För utvalda offer levererade nätverket bedrägliga DNS-poster som imiterade legitima tjänster såsom Microsoft Outlook Web Access för att samla in lösenord, autentiseringstokens, e-postmeddelanden och annan känslig information. Det är mindre lämpligt för kategorierna luftrum, maritimt eller sabotage eftersom operationen var digital snarare än kinetisk. Samtidigt är fallet användbart för en Europafokuserad tracker för hybridkrig eftersom DOJ uttryckligen säger att GRU använde routrarna mot mål över hela världen, vilket innebär att europeiska organisationer plausibelt var en del av offermiljön även om uttalandet inte listar specifika europeiska länder.

Händelse
2026-04-07
Publicering
2026-04-06T22:38:36Z
Först observerad
2026-09-24T06:09:10.079Z
Granskningsstatus
Inte bedömd
Länder
UA, US
Uppdaterad
2026-09-30T10:02:34.709Z

E/M/R/S-poäng

  • EExistens0/4 · Inte bedömd
  • MAvsikt0/4 · Inte bedömd
  • RKoppling till rysk aktör0/4 · Inte bedömd
  • SRyska statens ansvar0/4 · Inte bedömd

Fakta

Inga fakta

Källor

  1. Roll
    discovery_lead
    Datum
    2026-04-06T22:38:36Z

    The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.