Нидерландские следователи из FIOD задержали двух человек и изъяли 800 серверов по делу о компании, которая, по версии властей, предоставляла хостинг для кибератак, операций влияния и дезинформационных кампаний. Для IT-рынка это не просто громкий рейд: регуляторы все чаще смотрят не только на самих атакующих, но и на инфраструктурных посредников, которые дают этим атакам канал, железо и связность.
По данным BleepingComputer, задержаны 57-летний директор хостинговой компании и 39-летний руководитель отдельной фирмы, обеспечивавшей интернет-подключение. Голландские власти считают, что подозреваемые косвенно предоставляли экономические ресурсы российским и белорусским структурам, находящимся под санкциями Евросоюза. Центральный объект расследования — хостинг-провайдер Stark Industries, зарегистрированный 10 февраля 2022 года, за считаные недели до полномасштабного вторжения России в Украину.
FIOD формулирует претензии предельно жестко: по версии следствия, эта инфраструктура поддерживала действия, подрывающие демократические институты и безопасность, включая манипулирование информацией и сбои в работе общественных и экономических систем. В мае 2025 года Евросоюз внес Stark Industries в санкционный список. После этого, как считают следователи, инфраструктуру переоформили на новую нидерландскую компанию, которая могла выступать прокладкой для уже подсанкционных структур. Сама схема выглядит знакомо любому, кто следит за рынком хостинга: юрлицо меняется, бренд освежают, стойки и маршруты остаются примерно теми же.
Операция прошла сразу в нескольких точках. Рейды устроили в дата-центрах в Дронтене и Схипхол-Рейке, а также провели обыски в Энсхеде и Алмере. Помимо 800 серверов, следователи изъяли ноутбуки, телефоны и административные документы. Для правоохранителей это важный момент: дело идет не только об абстрактном «трафике плохих людей», а о вполне материальной инфраструктуре с договорами, биллингом, связью и внутренней операционной кухней. То есть вопрос теперь не в том, существовали ли злоупотребления, а в том, удастся ли доказать, что участники цепочки понимали, кого именно они обслуживают и зачем.
Дополнительные детали пришли не от FIOD, а из расследования De Volkskrant. Издание называет нидерландскую компанию WorkTitans B.V., работавшую под брендом THE.Hosting. По данным газеты, именно ее датские власти и инфраструктурные провайдеры связывали с атаками пророссийской хактивистской группы NoName057(16), известной DDoS-кампаниями против государственных и критически важных организаций. Отдельно упоминается Mirhosting из Алмере: компания, как утверждается, эксплуатировала физические серверы, предоставляла colocation и обеспечивала высокоскоростное подключение к крупным точкам обмена трафиком в Амстердаме и Франкфурте. Иначе говоря, речь не о случайном VPS-реселлере на два шкафа, а о вполне серьезном транспортном слое, через который трафик попадал в европейскую инфраструктуру.
Позиции участников цепочки, впрочем, различаются. WorkTitans, как пишет De Volkskrant, не ответила на запрос о комментарии. Mirhosting отрицала, что сознательно поддерживала незаконные операции, и утверждала, что быстро реагировала на жалобы о злоупотреблениях. Эта развилка для отрасли, пожалуй, самая неприятная. Хостер почти всегда может сказать, что он лишь предоставляет каналы и железо, а клиентская активность становится видна уже постфактум, после abuse-тикета или запроса от правоохранителей. Но у регуляторов, похоже, терпение заканчивается: если компания системно обслуживает токсичный трафик, а за санкциями следует косметическая смена вывески, аргумент «мы просто продаем инфраструктуру» работает все хуже.
Для разработчиков, DevOps-команд и IT-руководителей здесь есть несколько прикладных выводов. Во-первых, инфраструктурный комплаенс перестал быть заботой только банков и крупных телекомов. Если бизнес продает хостинг, CDN, DDoS-защиту, транзит, bare metal или colocation, вопрос «кто ваш клиент и что он делает в сети» становится не юридической формальностью, а операционным риском. Во-вторых, санкционный скрининг больше нельзя сводить к разовой проверке юрлица при онбординге. Если клиент, его апстрим или связанная структура внезапно меняют бренд, реквизиты и точки присутствия, это повод не для галочки в CRM, а для ручной проверки маршрутов, ownership и истории abuse-инцидентов. В-третьих, история с хостингом для кибератак показывает, что логи, договоры, данные об аренде стоек и каналах связи внезапно становятся такими же важными, как SIEM и NetFlow.
Есть и более широкий контекст. За последние годы европейские власти заметно сместили фокус: вместо бесконечной охоты за отдельными ботнет-операторами они чаще бьют по инфраструктуре, без которой те не живут дольше пары дней. Изъятие доменов, блокировка VPS-пулов, санкции против провайдеров, давление на транзитных игроков и дата-центры — все это уже не экзотика, а новая норма. Для рынка это означает неприятную, но логичную вещь: нейтральность инфраструктуры больше не считается абсолютной, если на ней стабильно живут DDoS-кампании, дезинформация и попытки обхода санкций. Следующий этап почти очевиден: от хостеров будут ждать не только реакции на жалобы, но и проактивной оценки того, кому именно они помогают оставаться онлайн.