КИБЕРБЕЗОПАСНОСТЬ

Нидерланды изъяли 800 серверов по делу хостера с российским следом

800 серверов изъяты в дата-центрах Нидерландов по делу WorkTitans: следствие связывает хостера с кибератаками и инфраструктурой под санкциями.

✍️ Редакция iTech News | 25.05.2026 | ⏱ 4 мин | 👁 9 | Источник: CNews
🛡

Конфискация серверов в Нидерландах внезапно перестала быть историей только про местный хостинг-бизнес: силовики изъяли 800 машин в нескольких дата-центрах и увязали эту инфраструктуру с кибератаками и дезинформационными операциями. Для русскоязычного IT-рынка это еще один сигнал, что происхождение клиентов, маршруты трафика и старая репутация площадки теперь могут прилететь не только в комплаенс-отчет, но и в серверную стойку.

По данным CNews, Бюро расследований финансовых правонарушений Нидерландов арестовало двух человек и провело рейды в дата-центрах в Дронтене, Энсхеде, Алмере и бизнес-парке Схипхол-Рейк. Следователи изъяли не только 800 серверов, но также ноутбуки, смартфоны и административные записи. Центральная фигура в этой истории — веб-хостинговая компания Stark Industries и ее предполагаемый «правопреемник». Голландские СМИ называют эту структуру WorkTitans B.V., а ее хостинговый сервис — THE. Hosting.

Логика следствия выглядит так: после санкций, наложенных на Stark Industries 20 мая 2025 года, инфраструктура не исчезла, а просто сменила вывеску и операционный контур. Именно WorkTitans, по версии правоохранителей, взяла под контроль мощности, которые раньше обслуживали клиентов Stark Industries. Проблема в том, что речь идет не о типичной миграции бизнеса после токсичных новостей. Нидерландские власти считают, что через эту инфраструктуру продолжалось обслуживание структур из России и Белоруссии, находящихся под санкциями, а сама площадка могла использоваться в интересах кибератак и операций по дезинформации.

Отдельный нерв этой истории — предполагаемая связь с группировкой NoName057(16), которую De Volkskrant называет пользователем инфраструктуры WorkTitans. Эта группа известна DDoS-атаками и не первый раз фигурирует в европейской повестке. В материале CNews упоминается, что ранее Дания обвиняла ее в целенаправленной атаке на системы водоснабжения. Если следствие подтвердит, что WorkTitans действительно обслуживала такую активность, для европейских регуляторов это будет не просто кейс про «плохой хостинг», а пример того, как санкции обходятся через переупаковку юрлиц, услуг и каналов доставки трафика.

Второй важный участник дела — компания MIRhosting из Алмере. По версии СМИ, она управляла физическими серверами, оказывала услуги colocation и высокоскоростного подключения к крупным интернет-узлам в Амстердаме и Франкфурте. Иначе говоря, могла выступать техническим мостом, через который трафик Stark Industries попадал в Европу, а уже затем доходил до инфраструктуры WorkTitans. Для людей, которые работают с сетевой архитектурой, это, пожалуй, самый показательный фрагмент: хостинг-экосистема редко строится вокруг одного юрлица, а значит, риски почти всегда размазаны по нескольким подрядчикам, площадкам и каналам связности.

При этом сами фигуранты с обвинениями не согласны. В MIRhosting заявили, что сознательно не поддерживали вредоносные операции и после жалоб действовали по стандартным процедурам. Владельца WorkTitans Юзефа З. и 39-летнего основателя MIRhosting Андрея Н. после допроса отпустили, но оставили в статусе подозреваемых. Это важная деталь: громкая конфискация серверов уже произошла, а уголовная конструкция вокруг нее еще будет достраиваться. Для бизнеса это, впрочем, слабое утешение. Если железо увезли, спор о том, кто и что имел в виду под «нейтральной инфраструктурой», превращается из юридической дискуссии в очень дорогой простой.

Для разработчиков, DevOps-команд и IT-директоров здесь несколько вполне прикладных выводов. Во-первых, происхождение инфраструктуры и цепочка владения снова становятся техническим параметром, а не только темой для юристов и службы безопасности. Если провайдер вчера работал под одной маркой, сегодня под другой, а завтра объясняет это «реструктуризацией», стоит хотя бы задать неудобные вопросы. Во-вторых, европейские дата-центры и транзитные площадки уже не выглядят нейтральной территорией по умолчанию: если на них сходятся санкционные, политические и киберриски, доступность сервиса может закончиться вместе с визитом следователей. В-третьих, история снова напоминает о скучной, но полезной вещи: резервирование, план миграции и карта зависимостей от провайдеров нужны не только на случай пожара, но и на случай внезапной уголовной новости.

Есть и более широкий отраслевой эффект. Рынок хостинга много лет жил в логике, где провайдер продавал стойки, каналы и IP-транзит, а за поведение клиента как будто отвечал лишь в крайнем случае. Эта модель явно трещит. Если правоохранители доказывают, что инфраструктурный игрок не просто «не заметил», а фактически поддерживал сомнительный трафик и операции, порог терпимости к формуле «мы всего лишь даем мощности» резко снижается. Отсюда неизбежно вырастут более жесткие проверки клиентов, больше запросов по инцидентам, выше стоимость комплаенса и меньше желания работать с непрозрачными цепочками собственников.

Для российских и русскоязычных компаний, которые используют зарубежный хостинг, главный вопрос теперь не в том, насколько громким окажется именно это дело. Вопрос в другом: сколько еще операторов в Европе сейчас внимательно пересматривают клиентские базы, партнерские связи и технические маршруты, чтобы не оказаться следующими героями истории про конфискацию серверов. Когда дата-центр начинает интересовать не только инженеров, но и следователей, прежняя идея «инфраструктура вне политики» выглядит уже не наивной, а просто устаревшей.

Поделиться: Telegram X LinkedIn