Правоохранительные органы в международной совместной операции остановили кибератаку, нацеленную на кражу учетных этих Microsoft 365. Участие в операции приняли частные компании, а также национальные органы безопасности из многих стран.
Масштаб атаки и её последствия
Группа APT28, также известная как Fancy Bear, связана с Главным управлением Генштаба России (ГРУ) и в ходе атаки, названной FrostArmada, затронула 18 000 устройств в 120 странах. Атака была направлена на роутеры MikroTik и TP-Link, через которые злоумышленники изменяли настройки DNS, чтобы перехватывать трафик.
В своем отчете Microsoft отметила, что объекты атаки включали государственные и правоохранительные агенства, а также поставщиков IT-услуг. По этим Lumen, активность FrostArmada возросла после публикации отчета о методах атаки в августе 2025 года, охватив более 18 000 зараженных устройств.
Методы киберпреступников
Злоумышленники использовали уязвимости интернета и управляемые устройства для изменения DNS на своих контролируемых виртуальных серверах. Это позволяло им получать учетные данные, включая OAuth-токены, пользователей Microsoft 365. Важным моментом атаки было то, что многие пользователи могли не заметить фальшивого сертификата TLS, что позволяет преступникам перехватывать эти без уведомления жертвы.
Только в декабре 2025 года операции FrostArmada достигли пика, заразив тысячи устройств. Сотрудничество с ФБР и правительством Польши помогло закрыть вредоносную инфраструктуру и остановить масштабные атаки.
Что это значит для кибербезопасности
Для организаций в России и СНГ это обостряет необходимость обеспечения защиты сетевых устройств и повышения осведомленности о кибератаках. Учитывая, что злоумышленники обращаются к обычным пользователям и малым офисам, кибервзломы могут затронуть различные сектора, от государственных структур до местного бизнеса. Поэтому настоятельно рекомендуется проводить регулярные проверки безопасности сетевых устройств и обновление прошивок.
Следующий шаг — мониторинг и анализ всех сетевых инцидентов профессиональными командами для предотвращения аналогичных атак в будущем.