UK Defence Journal rapporterade den 5 juli att stulna brittiska regeringsinloggningar förekommit i en långvarig operation knuten till APT28, även kallad Fancy Bear. Storbritanniens National Cyber Security Centre, NCSC, bedömer att gruppen nästan säkert är GRU:s enhet 26165.
Metoden bygger på kapade routrar. NCSC beskrev i april hur APT28 utnyttjat sårbara enheter för att skriva över inställningar för DHCP och DNS. Därmed kan internettrafik styras mot DNS-servrar som kontrolleras av angriparen. Manipulerade namnuppslag kan i nästa steg användas i så kallade adversary-in-the-middle-angrepp för att samla in lösenord, OAuth-token och andra autentiseringsuppgifter till webb- och e-posttjänster.
Operationens räckvidd är betydande. Black Lotus Labs vid Lumen uppger att fler än 18 000 unika IP-adresser i minst 120 länder kommunicerade med den kartlagda infrastrukturen när aktiviteten nådde sin topp i december 2025. Enligt bolagets analys fanns myndigheter, däribland utrikesförvaltningar och brottsbekämpande organ, samt externa e-postleverantörer bland de primära målen.
Även amerikanska FBI har beskrivit en GRU-styrd DNS-kapningsinfrastruktur med omkring 18 000 komprometterade TP-Link-routrar. FBI uppger att operationen understödde spionage mot fler än 200 organisationer i 23 amerikanska delstater och över 120 länder. Myndigheten och USA:s justitiedepartement genomförde en domstolsgodkänd insats för att störa infrastrukturen och stänga ute angriparna från routrarna.
Det är samtidigt viktigt att skilja mellan stulna inloggningsuppgifter och verifierad åtkomst till sekretessbelagda brittiska system. Brittiska myndigheter har inte offentligt specificerat vilka departement som berörts eller redovisat att statshemligheter faktiskt hämtats genom de aktuella uppgifterna. Att beskriva operationen som ett fullbordat intrång i känsliga regeringssystem skulle därför gå längre än vad det offentliga underlaget medger.
Däremot är den statliga attribueringen tydlig. NCSC betecknar APT28 som en rysk statlig cyberaktör och kopplar gruppen med mycket hög säkerhet till GRU:s enhet 26165. Den brittiska nationella säkerhetsstrategin från 2025 beskriver samtidigt cyberangrepp, spionage och sabotage som delar av den växande hotbilden från fientliga statsaktörer mot brittiska institutioner och digital infrastruktur.
Den avgörande granskningsfrågan är därför inte bara om Ryssland bedriver cyberoperationer mot Storbritannien. Det är väl dokumenterat av brittiska myndigheter. Frågan är också hur länge kända tekniska svagheter får ligga kvar i utrustning som används av personer och organisationer med tillgång till känsliga uppgifter. När underrättelsetjänster kan utnyttja tusentals routrar som dold infrastruktur blir grundläggande cybersäkerhet en direkt del av statens motståndskraft.
Sammanfattning
En omfattande DNS-kapningsoperation kopplad till den ryska militära underrättelsetjänsten GRU har utnyttjat sårbara routrar och samlat in autentiseringsuppgifter. Brittiska regeringsinloggningar uppges finnas bland de stulna uppgifterna. Offentliga källor bekräftar däremot inte att sekretessbelagda brittiska system penetrerats eller att statshemligheter hämtats. Operationen visar hur bristande säkerhet i vanlig nätverksutrustning kan utnyttjas för statligt underrättelsearbete.
Källförteckning
UK Defence Journal: ”Russia has attacked the United Kingdom – again”
National Cyber Security Centre: ”APT28 exploit routers to enable DNS hijacking operations”
FBI: ”Ahead of the Threat Podcast – Operation Masquerade och APT28”
Lumen Black Lotus Labs: ”FrostArmada: All thriller, no malware filler”