Канадская спецслужба CSIS впервые получила судебное разрешение не просто наблюдать за заражённой инфраструктурой, а вмешаться в неё и провести очистку ботнетов на устройствах, физически находящихся в стране. Для IT-аудитории здесь важен не только сам кейс, но и новая планка: государство официально зашло на чужие серверы, домашние роутеры и IoT-устройства, чтобы удалённо разорвать их связь с вредоносной сетью.
Публичную версию решения Федерального суда Канады раскрыли 15 июня 2026 года, сообщает The Hacker News. Из документа следует, что судья Кэтрин Кейн ещё 1 мая 2024 года выдала ордер, который позволил Canadian Security Intelligence Service менять, деградировать и уничтожать данные ботнета на заражённых машинах, а также отсоединять эти устройства от вредоносной инфраструктуры. В августе 2024 года ордер продлили, а закрытую мотивировочную часть суд выпустил в феврале 2026-го. В открытый доступ история вышла только сейчас, спустя больше двух лет после начала операции.
Под ордер попали серверы, SOHO-роутеры и бытовые IoT-устройства, стоявшие на канадской территории: от камер и телевизоров до дверных звонков Ring и другой Wi‑Fi-техники. Речь шла о двух ботнетах, которыми, по версии суда, управляли иностранные государства. Конкретные страны в опубликованной версии скрыты, но сам факт иностранного государственного участия суд счёл доказанным, а угрозу для безопасности Канады — установленной и неминуемой. Отдельно в материалах упоминается энергетический сектор: именно его суд назвал одной из целей возможного зондирования и потенциальных сбоев.
Юридически это был не косметический манёвр, а довольно жёсткий поворот. Без ордера действия CSIS, по сути, подпадали бы под канадскую норму о computer mischief: удалённое вмешательство в чужое устройство и уничтожение данных само по себе выглядит как уголовно наказуемая история. Поэтому службе понадобилось прямое разрешение суда. Суд, в свою очередь, подчеркнул, что операция была нацелена на устройства, а не на людей: спецслужба не запрашивала личности пользователей, не перехватывала содержимое трафика, а любые персональные данные, которые могли попасть в поле зрения случайно, должна была уничтожать.
Техническая схема при этом до боли знакома всем, кто хотя бы раз разбирал инфраструктуру ботнета. Есть управляющий уровень, который отдаёт команды, и есть слой заражённых устройств, пересылающих трафик дальше. Если иностранный оператор прогоняет разведывательные запросы через домашний роутер, камеру или коробку провайдера в Канаде, его активность начинает выглядеть как обычное соединение законного пользователя, удалённого сотрудника или клиента интернет-оператора. Для защитников это худший из скучных сценариев: виноват оказывается не атакующий, а владелец дверного звонка, который вообще не в курсе, что его железка участвует в разведке против госструктур или критической инфраструктуры.
Не первый ботнет, но новый тип полномочий
Важнее всего здесь даже не сама очистка ботнетов, а то, кто именно её проводил. В США похожие операции уже были. В декабре 2023 года ФБР использовало командный канал ботнета, чтобы удалить вредоносный код KV-botnet с сотен американских SOHO-роутеров, главным образом устаревших Cisco и NetGear. Тогда инфраструктуру связывали с китайской группой Volt Typhoon, которая, по версии американских властей, прятала доступы, подготовленные на случай кризиса в телеком-, энергетических, водных и транспортных сетях США. Через несколько недель американские власти провели почти такую же операцию против другой сети на базе роутеров Ubiquiti, которые в шпионский ретранслятор превратила APT28, ассоциируемая с российским ГРУ.
Канада тогда не стояла в стороне: её национальный киберцентр участвовал в союзнических предупреждениях о том, что государственные хакеры массово злоупотребляют SOHO- и IoT-оборудованием. Но в канадском случае ключевое отличие не в технике, а в правовом режиме. В США это была классическая правоохранительная логика: ФБР и Минюст действовали через полномочия на обыск и изъятие. В Канаде в дело пошла разведслужба и её инструментарий threat reduction — право не просто собирать данные, а активно снижать угрозу. Такие механизмы прописаны в CSIS Act и были переработаны в National Security Act 2017, который вступил в силу в 2019 году. До этого момента CSIS такими полномочиями для дезинфекции устройств не пользовалась.
Для бизнеса и инфраструктурных команд это неприятное, но полезное напоминание: граница между «мой старый роутер просто работает» и «мой старый роутер стал инфраструктурой иностранной разведки» проходит очень близко. Ботнеты питаются железом, которое никто не обслуживает. Это end-of-life-роутеры, давно забытые прошивки, панели управления, торчащие в интернет, и дефолтные пароли, пережившие не одного сисадмина. Государственная очистка ботнетов не лечит причину. Даже если вредонос удалили, уязвимость никуда не делась: перезагрузка, сброс к заводским настройкам или повторное сканирование сети могут вернуть устройство обратно в ботнет. За вывод из эксплуатации мёртвого железа и нормальную гигиену сети по-прежнему отвечает владелец, а не спецслужба, которая однажды зашла и прибралась.
Что это меняет для отрасли
Для разработчиков и продуктовых команд эта история важна не только как новость из мира госбезопасности. Она показывает, что IoT и сетевое оборудование окончательно перестали быть «серой зоной», где уязвимости годами живут сами по себе. Если устройство попало в канал атаки на энергетику, связь или госструктуры, к нему рано или поздно придут не только исследователи, но и регулятор, и суд, и спецслужбы. Для производителей это усиливает старый вопрос о сроках поддержки, принудительных обновлениях и безопасных дефолтных настройках. Для корпоративных заказчиков — о том, можно ли вообще держать в контуре дешёвую бытовую технику без нормальной истории патчей и инвентаризации.
Есть и ещё одна линия, которая в опубликованном решении осталась подвешенной. По данным The Bureau, при подаче ходатайства CSIS опиралась на IP-адреса, собранные без ордера, уже после решения Верховного суда Канады по делу R. v. Bykovets, где IP-адрес признали объектом разумного ожидания приватности. Судебная публикация не даёт ясного ответа, насколько такая практика укладывается в полномочия CSIS. Неясно и другое: уведомляли ли владельцев очищенных устройств о том, что государство заходило в их технику и меняло её состояние. Для рынка это, пожалуй, самый интересный следующий этап. Очистка ботнетов выглядит здравой мерой ровно до того момента, пока не приходится отвечать на вопрос, где заканчивается защита инфраструктуры и начинается право государства чинить чужие устройства без отдельного согласия владельца.