- 18.03.25
- 324
- 10,000 ₽
- 1
Правоохранительные органы Нидерландов провели скоординированные обыски в офисах и дата-центрах, изъяв свыше 800 физических серверов, а также ноутбуки, мобильные устройства и документацию. Двое подозреваемых были задержаны, допрошены и отпущены под обязательство о явке. Официальное основание — подозрение в систематическом предоставлении серверной и сетевой инфраструктуры структурам, уже находящимся под санкциями ЕС, через недавно зарегистрированное нидерландское юрлицо.
По данным журналистских расследований и технического анализа, прослеживается устойчивая схема реорганизации подсанкционной инфраструктуры. Компании, ассоциированные с брендами Stark Industries / PQ.Hosting, после введения ограничений начали миграцию активов в новый контур, оформленный на THE.Hosting / WorkTitans. Часть серверных мощностей и IP-диапазонов этого контура пересекалась с проектом MIRhosting. Сразу после рейда критический сбой или полная потеря сервисов зафиксирована у связанных хостингов — UFO.Hosting и GEO.Hosting, что указывает не на изолированный инцидент, а на целенаправленный удар по переупакованной сети юрлиц, брендов и адресного пространства.
Ключевым бенефициаром такой инфраструктуры, по многочисленным свидетельствам, выступает пророссийская DDoS-группировка NoName057(16). Её операционная модель — массовые атаки на государственные органы, банки, транспортные и энергетические сервисы, СМИ и организации стран, поддерживающих Украину, с публичным освещением «результатов» в Telegram. Инструмент группировки — платформа DDoSia, позволяющая подключать добровольцев для распределённой генерации трафика. Для устойчивости подобных операций критически необходимы: серверы для координации атак, VPS для разведки и генерации запросов, прокси, VPN-инфраструктура, IP-диапазоны с медленной реакцией на abuse-жалобы и возможность оперативно перебрасывать мощности между формально независимыми юрлицами. Именно этот «технический слой» и был поражён изъятием серверов.
Технический разбор сетевой активности, проведённый исследователями, показывает, что старый контур (Stark/PQ.Hosting) постепенно терял трафик, а новый (THE.Hosting/WorkTitans) зеркально наращивал характерный профиль: сканирование портов SSH, FTP, RDP, SMB, баз данных (MongoDB, Redis, PostgreSQL, Oracle), веб-панелей, промышленных протоколов и уязвимых роутеров. Менялись ASN, IP-маршруты и вывески компаний — активность оставалась типологически идентичной.
Для клиентов THE.Hosting, UFO.Hosting и GEO.Hosting последствия оказались разрушительными: массовая недоступность VPS, падение панелей управления и биллинга, отсутствие технической поддержки. Часть заказчиков получила уведомления о безвозвратной потере данных. География пострадавших охватывает Нидерланды, Германию, США, Австрию, Польшу и другие юрисдикции.
При этом изъятие 800+ серверов не привело к одномоментной остановке всей сети. Отслеживание показывает, что некоторые IP-диапазоны и после операции сохранили подозрительную активность, а отдельные маршруты продолжили функционировать. Таким образом, нанесён серьёзный, но, вероятно, не фатальный удар по распределённой системе, выстроенной для обхода санкционных барьеров.
По данным журналистских расследований и технического анализа, прослеживается устойчивая схема реорганизации подсанкционной инфраструктуры. Компании, ассоциированные с брендами Stark Industries / PQ.Hosting, после введения ограничений начали миграцию активов в новый контур, оформленный на THE.Hosting / WorkTitans. Часть серверных мощностей и IP-диапазонов этого контура пересекалась с проектом MIRhosting. Сразу после рейда критический сбой или полная потеря сервисов зафиксирована у связанных хостингов — UFO.Hosting и GEO.Hosting, что указывает не на изолированный инцидент, а на целенаправленный удар по переупакованной сети юрлиц, брендов и адресного пространства.
Ключевым бенефициаром такой инфраструктуры, по многочисленным свидетельствам, выступает пророссийская DDoS-группировка NoName057(16). Её операционная модель — массовые атаки на государственные органы, банки, транспортные и энергетические сервисы, СМИ и организации стран, поддерживающих Украину, с публичным освещением «результатов» в Telegram. Инструмент группировки — платформа DDoSia, позволяющая подключать добровольцев для распределённой генерации трафика. Для устойчивости подобных операций критически необходимы: серверы для координации атак, VPS для разведки и генерации запросов, прокси, VPN-инфраструктура, IP-диапазоны с медленной реакцией на abuse-жалобы и возможность оперативно перебрасывать мощности между формально независимыми юрлицами. Именно этот «технический слой» и был поражён изъятием серверов.
Технический разбор сетевой активности, проведённый исследователями, показывает, что старый контур (Stark/PQ.Hosting) постепенно терял трафик, а новый (THE.Hosting/WorkTitans) зеркально наращивал характерный профиль: сканирование портов SSH, FTP, RDP, SMB, баз данных (MongoDB, Redis, PostgreSQL, Oracle), веб-панелей, промышленных протоколов и уязвимых роутеров. Менялись ASN, IP-маршруты и вывески компаний — активность оставалась типологически идентичной.
Для клиентов THE.Hosting, UFO.Hosting и GEO.Hosting последствия оказались разрушительными: массовая недоступность VPS, падение панелей управления и биллинга, отсутствие технической поддержки. Часть заказчиков получила уведомления о безвозвратной потере данных. География пострадавших охватывает Нидерланды, Германию, США, Австрию, Польшу и другие юрисдикции.
При этом изъятие 800+ серверов не привело к одномоментной остановке всей сети. Отслеживание показывает, что некоторые IP-диапазоны и после операции сохранили подозрительную активность, а отдельные маршруты продолжили функционировать. Таким образом, нанесён серьёзный, но, вероятно, не фатальный удар по распределённой системе, выстроенной для обхода санкционных барьеров.