Операция FrostArmada e неутрализирана

Международна акция спира мащабна кампания за кражба на Microsoft акаунти

Координирана операция между правоприлагащи органи и частния сектор доведе до прекъсване на мащабната киберкампания FrostArmada, свързана с руската група APT28.

Групата, известна още като Fancy Bear и Sofacy, е свързвана с руското военно разузнаване (ГРУ) и конкретно с подразделение 26165.

Как работи атаката: отвличане на DNS на ниво рутер

В основата на кампанията стои компрометиране на SOHO устройства, включително:

  • MikroTik
  • TP-Link

След пробив в устройствата, атакуващите:

  • Променят DNS настройките
  • Пренасочват трафика към контролирани VPS сървъри
  • Използват тези сървъри като злонамерени DNS резолвери

Резултатът: пълен контрол върху интернет заявките на жертвата.

AitM атака: невидимо прихващане на автентикация

Чрез DNS манипулация, APT28 извършва т.нар. Adversary-in-the-Middle (AitM) атаки:

  • Потребителят се пренасочва към фалшив прокси сървър
  • Въвежда данни за вход в реални услуги като Microsoft 365
  • Атакуващият прихваща:
    • потребителски имена и пароли
    • OAuth токени

Дори без кражба на парола, токените позволяват пълен достъп до акаунта.

Мащаб на кампанията

Според разследвания на Black Lotus Labs и Microsoft:

  • Над 18 000 заразени устройства
  • Засегнати 120 държави
  • Основни цели:
    • Правителствени институции
    • Правоприлагащи органи
    • IT и хостинг компании

Двуфазна операция: ботнет + експлоатация

Атаката функционира в две отделни направления:

1. „Expansion“ екип

  • Компрометира устройства
  • Разширява ботнет мрежата

2. Оперативен екип

  • Извършва AitM атаки
  • Събира идентификационни данни

Този модел показва висока степен на организация и специализация.

Какво вижда жертвата: почти нищо

Единственият сигнал за компрометиране е:

  • TLS предупреждение за невалиден сертификат

При игнориране:

  • Трафикът се декриптира
  • Данните се прихващат в реално време

Международна реакция

Операцията по неутрализиране включва:

  • ФБР
  • Министерство на правосъдието на САЩ
  • Полските власти

Инфраструктурата на атаката е свалена, а индикатори за компрометиране (IoC) са публикувани.

Анализ: ново поколение инфраструктурни атаки

1. Рутерите като входна точка
Често пренебрегвани, но критични за сигурността устройства.

2. DNS като оръжие
Контролът върху резолвинг процеса дава контрол върху целия трафик.

3. Token-based компрометиране
Паролите вече не са основната цел – токените са.

Препоръки за защита

Експертите препоръчват:

  • Актуализация и пачване на рутери
  • Ограничаване на публичния достъп
  • Премахване на остаряло оборудване
  • Въвеждане на certificate pinning
  • Мониторинг на DNS и необичайни пренасочвания

FrostArmada показва как държавно подкрепени групи могат да използват масови, сравнително прости техники, за да постигнат стратегически ефект.

Компрометирането на мрежовата инфраструктура превръща всяко устройство в потенциална точка за шпионаж.

e-security.bg

Подобни

ENISA пуска единната платформа за докладване по Cyber Resilience Act
15.09.2026
europe-2069532_640
Ransomware атаките поставиха нов месечен рекорд през август 2026 г.
15.09.2026
ibm-ransomware-21-depositphotos-17703909-1536x1152
49% от организациите имат CISO
14.09.2026
thumbnail_CISO
САЩ затягат контрола върху чуждестранните технологии в електроенергийната мрежа
14.09.2026
stocksnap-switches-923072_640
Boston Scientific възстанови производството след киберинцидента
14.09.2026
kabeergraphics-ai-9638294_640
Claude помогна за разработката на автономен рояк дронове
13.09.2026
Ai4DiAVrpDttefnJnUpnvh-970-80.jpg

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy