Операция FrostArmada e неутрализирана

Международна акция спира мащабна кампания за кражба на Microsoft акаунти

Координирана операция между правоприлагащи органи и частния сектор доведе до прекъсване на мащабната киберкампания FrostArmada, свързана с руската група APT28.

Групата, известна още като Fancy Bear и Sofacy, е свързвана с руското военно разузнаване (ГРУ) и конкретно с подразделение 26165.

Как работи атаката: отвличане на DNS на ниво рутер

В основата на кампанията стои компрометиране на SOHO устройства, включително:

  • MikroTik
  • TP-Link

След пробив в устройствата, атакуващите:

  • Променят DNS настройките
  • Пренасочват трафика към контролирани VPS сървъри
  • Използват тези сървъри като злонамерени DNS резолвери

Резултатът: пълен контрол върху интернет заявките на жертвата.

AitM атака: невидимо прихващане на автентикация

Чрез DNS манипулация, APT28 извършва т.нар. Adversary-in-the-Middle (AitM) атаки:

  • Потребителят се пренасочва към фалшив прокси сървър
  • Въвежда данни за вход в реални услуги като Microsoft 365
  • Атакуващият прихваща:
    • потребителски имена и пароли
    • OAuth токени

Дори без кражба на парола, токените позволяват пълен достъп до акаунта.

Мащаб на кампанията

Според разследвания на Black Lotus Labs и Microsoft:

  • Над 18 000 заразени устройства
  • Засегнати 120 държави
  • Основни цели:
    • Правителствени институции
    • Правоприлагащи органи
    • IT и хостинг компании

Двуфазна операция: ботнет + експлоатация

Атаката функционира в две отделни направления:

1. „Expansion“ екип

  • Компрометира устройства
  • Разширява ботнет мрежата

2. Оперативен екип

  • Извършва AitM атаки
  • Събира идентификационни данни

Този модел показва висока степен на организация и специализация.

Какво вижда жертвата: почти нищо

Единственият сигнал за компрометиране е:

  • TLS предупреждение за невалиден сертификат

При игнориране:

  • Трафикът се декриптира
  • Данните се прихващат в реално време

Международна реакция

Операцията по неутрализиране включва:

  • ФБР
  • Министерство на правосъдието на САЩ
  • Полските власти

Инфраструктурата на атаката е свалена, а индикатори за компрометиране (IoC) са публикувани.

Анализ: ново поколение инфраструктурни атаки

1. Рутерите като входна точка
Често пренебрегвани, но критични за сигурността устройства.

2. DNS като оръжие
Контролът върху резолвинг процеса дава контрол върху целия трафик.

3. Token-based компрометиране
Паролите вече не са основната цел – токените са.

Препоръки за защита

Експертите препоръчват:

  • Актуализация и пачване на рутери
  • Ограничаване на публичния достъп
  • Премахване на остаряло оборудване
  • Въвеждане на certificate pinning
  • Мониторинг на DNS и необичайни пренасочвания

FrostArmada показва как държавно подкрепени групи могат да използват масови, сравнително прости техники, за да постигнат стратегически ефект.

Компрометирането на мрежовата инфраструктура превръща всяко устройство в потенциална точка за шпионаж.

e-security.bg

Подобни

Илон Мъск стана първият трилионер в света след IPO на SpaceX
15.06.2026
ai-generated-8223753_640
Пентагонът въвежда нова система за стимулиране на киберспециалистите
14.06.2026
pentagon-US-defense
E-Security Cyber Check - инструмент за бърз одит на сигурността на Windows системи
13.06.2026
distressed-young-woman-covering-her-face-with-hands-sitting-scaled
ShinyHunters атакува Oracle PeopleSoft
11.06.2026
Oracle
WhatsApp осуети нови шпионски атаки, свързвани с NSO Group
9.06.2026
spyware
Toshiba и Muji предупреждават за фалшиви прозорци за вход
8.06.2026
Toshiba-grand

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy