Lyce · Hybrid Watch

hw_65cc4987483f03b4

Російська мережа GRU для перехоплення DNS була спрямована на військовий, урядовий і критичний інфраструктурний сектори по всьому світу.

Міністерство юстиції США та FBI оголосили про санкціоновану судом операцію з порушення роботи мережі перехоплення DNS, контрольованої військовою частиною GRU 26165, також відомою як APT28 / Fancy Bear / Sofacy, підрозділом російської військової розвідки. За даними DOJ, актори скомпрометували тисячі маршрутизаторів TP-Link для малих офісів і домашніх офісів та використовували їх для перенаправлення інтернет-трафіку через DNS-резолвери, контрольовані GRU. Метою цієї інфраструктури було забезпечення атак actor-in-the-middle проти вибраних цілей, що становили розвідувальний інтерес для російського уряду, зокрема людей і організацій у військовому, урядовому та критичному інфраструктурному секторах. DOJ заявляє, що початкові компрометації маршрутизаторів були широкими й невибірковими, після чого GRU фільтрувало трафік, щоб визначити комунікації, варті перехоплення. Для вибраних жертв мережа надавала шахрайські DNS-записи, які імітували легітимні сервіси, такі як Microsoft Outlook Web Access, щоб збирати паролі, токени автентифікації, електронні листи та іншу чутливу інформацію. Випадок менш придатний для категорій повітряного простору, морської сфери або саботажу, оскільки операція була цифровою, а не кінетичною. Водночас цей випадок корисний для орієнтованого на Європу трекера гібридної війни, оскільки DOJ прямо говорить, що GRU використовувало маршрутизатори проти цілей у всьому світі, а це означає, що європейські організації правдоподібно були частиною середовища жертв, навіть якщо реліз не перелічує конкретні європейські країни.

Подія
2026-04-07
Публікація
2026-04-06T22:38:36Z
Перше спостереження
2026-09-24T06:09:10.079Z
Статус перевірки
Не оцінено
Країни
UA, US
Оновлено
2026-09-30T10:02:34.709Z

Оцінки E/M/R/S

  • EІснування0/4 · Не оцінено
  • MНамір0/4 · Не оцінено
  • RЗв'язок з російським актором0/4 · Не оцінено
  • SВідповідальність російської держави0/4 · Не оцінено

Факти

Немає фактів

Джерела

  1. Роль
    discovery_lead
    Дата
    2026-04-06T22:38:36Z

    The U.S. Department of Justice and the FBI announced a court-authorized operation to disrupt a DNS-hijacking network controlled by GRU Military Unit 26165, also known as APT28 / Fancy Bear / Sofacy, a Russian military intelligence unit. According to the DOJ, the actors compromised thousands of TP-Link small office and home office routers and used them to redirect internet traffic through GRU-controlled DNS resolvers. The purpose of that infrastructure was to enable actor-in-the-middle attacks against selected targets of intelligence interest to the Russian government, including people and organizations in the military, government, and critical infrastructure sectors. The DOJ states that the initial router compromises were broad and indiscriminate, after which the GRU filtered traffic to identify communications worth intercepting. For selected victims, the network served fraudulent DNS records that mimicked legitimate services such as Microsoft Outlook Web Access in order to harvest passwords, authentication tokens, emails, and other sensitive information. It is less suitable for the airspace, maritime, or sabotage categories because the operation was digital rather than kinetic. At the same time, the case is useful for a Europe-focused hybrid-war tracker because the DOJ explicitly says the GRU used the routers against worldwide targets, which means European organizations were plausibly part of the victim environment even if the release does not list specific European countries.