El ataque holandés no puede contener al ejército ruso a prueba de balas
Una reciente operación policial holandesa para desmantelar un alojamiento a prueba de balas La red parece haber hecho poco para interrumpir su actividad maliciosa en curso, lo que subraya la resistencia de las infraestructuras cibercriminales modernas a los esfuerzos de eliminación.
El 18 de mayo, el Servicio de Delitos Fiscales (FIOD) del Ministerio de Finanzas holandés confiscó más de 800 servidores y arrestó a dos personas asociadas con THE.Hosting, una red vinculada al cibercrimen ruso y a operaciones de influencia en la Unión Europea.
La actividad de escaneo de THE.Hosting continúa sin cesar
Pero más de una semana después, la actividad de escaneo de la red se ha mantenido casi al mismo nivel que antes, según investigadores de la firma de inteligencia de amenazas ELLIO, con sede en Praga.
«El tráfico es amplio y ofrece ataques oportunistas y la creación de botnets», dijo ELLIO en un Informe esta semana. “Recluta dispositivos para el Internet de las cosas Redes de botsimplementa criptomineros y bots autorreplicantes, roba credenciales de la nube, explota aplicaciones web expuestas y abusa de la capacidad del proxy para atacar a terceros”.
THE.Hosting es la última encarnación de una red de alojamiento a prueba de balas que los investigadores rastrean hasta la infraestructura originalmente controlada por un único registrador ruso en 2022. Poco después Rusia invadió Ucrania En febrero de 2022, el individuo transfirió el número del sistema autónomo (ASN) de la red, AS44477, a una empresa recién formada llamada Stark Industries Solution. A ASN es un número asignado al bloque de direcciones IP de una red que le indica al resto de Internet cómo enrutar el tráfico hacia y desde esas direcciones.
Cuando la UE impuso sanciones a Stark Industries en 2025, los operadores transfirieron AS44477 a otra empresa recién formada llamada PQ Hosting Plus SRL. Más tarde le cambiaron el nombre nuevamente a THE.Hosting y trasladaron las operaciones a una nueva red, AS209847, bajo una empresa holandesa llamada WorkTitans BV. El efecto neto de todas las maniobras fue que se ubicó una red rusa de alojamiento a prueba de balas en centros de datos de la UE y el tráfico llegó a Internet desde una empresa holandesa legítima y no desde Rusia, dijo ELLIO.
«La historia de la compañía se lee como una carrera de relevos para estar un paso por delante de las sanciones», dijo la compañía de inteligencia de amenazas en un documental adjunto. Publicación de blog. «En nuestra telemetría de honeypot, este repetidor empresarial se muestra claramente migrando a través de sistemas autónomos, las redes numeradas que anuncian espacios de direcciones IP a Internet».
Según ELLIO, la antigua red Stark/PQ impulsó el escaneo hasta el verano de 2025 y “asestó un último golpe masivo” el 30 de agosto. Después de que se desvaneció, THE.Hosting saltó repentinamente a su lugar, generando más de dos millones de sesiones de escaneo por mes en noviembre y diciembre de 2025.
Un oponente resistente e ingenioso
Un servicio de hosting a prueba de balas (BPH) pone a sabiendas su infraestructura a disposición para ciberdelincuentes, operadores de ransomware y otros actores de amenazas. Los servicios suelen operar en múltiples jurisdicciones, ignoran las denuncias de abuso y no cooperan con las autoridades, lo que dificulta que las autoridades tomen medidas enérgicas contra los delincuentes que alquilan su infraestructura. Los ciberdelincuentes utilizan estos servicios para alojar malware, ejecutar botnets, distribuir spam y llevar a cabo ciberataques sin tomar medidas.
Según ELLIO, los actores de amenazas que utilizaban la antigua red Stark/PQ se centraban principalmente en encontrar sistemas con contraseñas débiles o predeterminadas para servicios como servidores web, acceso SSH, transferencia de archivos FTP y archivos compartidos de Windows.
Las actividades de escaneo asociadas con THE.Hosting son más extensas y preocupantes ya que incluyen bases de datos y Sistemas de Control Industrial (ICS). Los investigadores de ELLIO dijeron que observaron escaneos de bases de datos expuestas MongoDB, Redis, PostgreSQL y Oracle, así como escaneos de DNP3 y EtherNet/IP, que son protocolos comúnmente asociados con redes eléctricas, sistemas de agua y otras instalaciones industriales.
Vlad Iliushin, director general de ELLIO, afirma que los operadores Stark Industries, PQ Hosting y THE.Hosting han sido vinculados públicamente a repetidos ataques DDoS (Denegación de Servicio Distribuido) contra infraestructuras críticas en Europa. También se les ha vinculado con campañas de desinformación, incluidas actividades atribuidas a este grupo prorruso NoName057(16) y los ataques a los sistemas gubernamentales daneses durante las elecciones de noviembre de 2025.
Iliushin cita dos razones por las que la reciente operación policial holandesa tuvo poco impacto en THE.Hosting. Primero, quitar los servidores físicos del rack no resulta en la pérdida del espacio de direcciones utilizado por esos servidores, afirma.
“Los bloques seguirán siendo asignados al operador por el Registro Regional de Internet para Europa, [are] todavía anunciado por BGP«Y tan pronto como el operador coloque nuevo hardware detrás de estas direcciones en otro centro de datos en otro país, el escaneo se reanudará», dice Iliushin, añadiendo que las autoridades holandesas han confiscado cosas que podían confiscar legalmente, pero no hubo ningún bloqueo de BGP, afirma.
La otra razón es que los bloques de direcciones de THE.Hosting, registrados en la empresa holandesa WorkTitans BV, están geolocalizados en los Países Bajos, Estados Unidos, Alemania, Finlandia, Turquía, Reino Unido, Francia, Moldavia, Polonia, Kazajstán, República Checa y Letonia. «Así que los escaneos que observamos provienen de los bloques de direcciones asociados con AS209847, pero no necesariamente provienen de los Países Bajos», dice.
El mejor escenario para detener una operación como THE.Hosting sería la cooperación entre las fuerzas del orden de la Unión Europea y los Estados Unidos y el bloqueo de todos los espacios de direcciones pertenecientes a AS209847, señala Iliushin.
«FIOD irrumpió en servidores en centros de datos holandeses, lo que significa que la infraestructura alojada por THE.Hosting y sus clientes en los Países Bajos se vio afectada», afirma. «[But] Al igual que los proveedores de hosting de renombre, THE.Hosting revende VPS en varios países, no solo en los Países Bajos. La infraestructura alojada en otros países no se ve afectada”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/cyber-risk/dutch-raid-russian-bulletproof-host