
FBI neutralizează routere compromise: cine controla de fapt rețeaua

epartamentul de Justiție american a dezvăluit marți că a executat o operațiune tehnică autorizată de instanță pentru a neutraliza o rețea de routere compromise din SUA — dispozitive obișnuite, din birouri mici și case particulare, transformate în instrumente de spionaj de către Unitatea 26165 a serviciilor militare de informații ale Rusiei. Ceea ce nu se precizează în comunicatul oficial: cât timp au funcționat aceste routere ca puncte de acces invizibile înainte ca FBI să intervină, și câte date sensibile au fost deja exfiltrate.
Unitatea 26165 a GRU — cunoscută sub numeroase pseudonime: APT28, Sofacy Group, Forest Blizzard, Pawn Storm, Fancy Bear, Sednit — face parte din Direcția Principală de Informații a Statului Major rus și a compromis routere pentru a executa operațiuni malițioase de deturnare DNS (Domain Name System) la scară globală. Țintele: membri individuali ai armatei americane, guvernul SUA, infrastructură critică — orice ar putea oferi informații valoroase Kremlinului.
David Metcalf, procuror federal pentru Districtul de Est al Pennsylvaniei, a confirmat că date critice au fost compromise. „În fața agresiunii continue a adversarilor noștri statali, guvernul SUA va răspunde la fel de agresiv”, a declarat Metcalf. „Lucrând cu FBI — și cu partenerii noștri din întreaga lume — suntem angajați să perturbăm și să expunem astfel de amenințări la adresa securității cibernetice a națiunii noastre.”
Brett Leatherman, director adjunct al Diviziei Cyber a FBI, a subliniat că routere din SUA și din întreaga lume au fost compromise și că FBI va continua să folosească autoritățile sale pentru a identifica și impune costuri actorilor sponsorizați de state care vizează poporul american. „Dat fiind amploarea acestei amenințări, a suna alarma nu era suficient”, a spus Leatherman. „FBI a condus o operațiune autorizată de instanță pentru a securiza routerele compromise din Statele Unite.”
Operațiunea FBI, numită Operation Masquerade, este cea mai recentă acțiune americană menită să submineze amenințările cibernetice continue sponsorizate de statul rus care exploatează dispozitive de consum obișnuite. Cronologia ridică întrebări: de ce tocmai acum, după luni — poate ani — de compromitere, se decide intervenția? Coincidență sau prioritizare strategică legată de alte evoluții geopolitice?
Din 2024, actorii GRU au atacat vulnerabilități cunoscute în routerele TP-Link din întreaga lume pentru a fura credențiale administrative. Apoi au obținut acces neautorizat la dispozitive și au modificat setările pentru a redirecționa interogările DNS către rezolvoare malițioase controlate de GRU. Actorii au configurat filtre automate pentru a identifica traficul de mare valoare înainte de a-l intercepta. Rezolvatoarele malițioase returnau înregistrări DNS frauduloase care păreau a fi servicii legitime, inclusiv Microsoft Outlook Web Access.
Aceasta a permis atacuri man-in-the-middle asupra a ceea ce victimele credeau că este trafic de rețea criptat. GRU a putut astfel să recolteze parole necriptate, tokenuri de autentificare, e-mailuri și alte date sensibile de pe dispozitivele din rețeaua locală a routerului compromis. Întrebarea pe care nimeni nu o pune: câte organizații guvernamentale, contractori de apărare sau companii de infrastructură critică au fost expuse fără să știe?
Operațiunea a inclus contribuții tehnice de la Black Lotus Labs (Lumen), Microsoft Threat Intelligence și MIT Lincoln Laboratory — o colaborare public-privat care subliniază amploarea amenințării, dar și dependența sistemului de apărare american de parteneri corporativi.
„Operation Masquerade a fost condusă de biroul FBI din Boston. Reprezintă cel mai recent exemplu al modului în care apărăm patria noastră împotriva GRU-ului rus, care a transformat routerele deținute de americani nevinovați din peste 23 de state în arme pentru a fura informații sensibile guvernamentale, militare și de infrastructură critică”, a declarat Ted E. Docks, agent special responsabil al biroului FBI din Boston. El a subliniat că FBI a folosit tehnologie de ultimă generație și a colaborat cu parteneri din sectorul privat și internațional pentru a combate activitatea malițioasă și a remedia routerele.
Documentele instanței din cazul depus în Districtul de Est al Pennsylvaniei descriu cum FBI a dezvoltat și testat comenzi trimise doar către routerele afectate din Statele Unite. Comenzile au dezvăluit dovezi ale schemelor GRU, au resetat setările DNS ale dispozitivelor către rezolvoare legitime ale furnizorilor de internet și au închis punctele de acces neautorizate originale. Firmware-ul și setările hardware ale routerelor TP-Link au confirmat că operațiunea nu va întrerupe funcționarea normală a routerului și nici nu va colecta datele personale ale utilizatorilor — cel puțin, asta se afirmă oficial.
Proprietarii legitimi pot modifica setările printr-un reset din fabrică cu butonul hardware sau prin restaurarea manuală a setărilor prin interfața web a routerului. FBI a colaborat, de asemenea, cu furnizorii de servicii internet pentru a informa utilizatorii afectați.
Proprietarilor de routere din birouri mici și case li se recomandă să înlocuiască dispozitivele ajunse la sfârșitul ciclului de viață sau de suport, să actualizeze la cel mai recent firmware, să verifice că rezolvatoarele DNS sunt aceleași cu cele furnizate de ISP și să revizuiască regulile firewall-ului pentru a preveni accesul de management la distanță inutil.
Unitatea 26165 a GRU a fost subiectul unui aviz comun din mai 2025 din partea Agenției pentru Securitate Cibernetică și Infrastructură (CISA), precum și al partenerilor internaționali, care descria cum unitatea a atacat companii occidentale de logistică și tehnologie care livrau ajutor Ucrainei. Campania, care datează din 2022, a afectat organizații din 13 națiuni, inclusiv SUA, Germania și Franța. Conexiunea cu Ucraina nu e deloc întâmplătoare — ea sugerează că operațiunile cibernetice ale GRU sunt direct corelate cu prioritățile strategice ale Kremlinului pe teatrul de război.
În aprilie 2025, oficialii francezi au declarat că o serie de hack-uri din 2021 încoace au fost opera aceleiași unități GRU. „Serviciul militar rus de informații (GRU) desfășoară de câțiva ani un modus operandi cibernetic ofensiv numit APT28 împotriva Franței. A vizat circa 10 entități franceze din 2021″, a scris Jean-Noël Barrot, ministrul francez de externe, pe platforma de social media X.
Într-o perturbație din februarie 2024, Departamentul de Justiție a dezmembrat un botnet controlat de GRU care atacase sute de routere de birou mic sau de acasă din întreaga lume cu malware. FBI a folosit același malware pentru a copia și șterge datele furate, schimbând în același timp regulile firewall-ului pentru a interzice accesul de management la distanță. Ceea ce nu se spune: dacă aceste operațiuni reactive sunt suficiente sau dacă GRU deja migrează către noi vectori de atac, învățând din fiecare intervenție americană.