In einer multinationalen Kooperation haben das FBI, der rumänische Geheimdienst SRI und Partner aus 14 weiteren Staaten ein langjähriges Cyberspionagenetzwerk des russischen Militärgeheimdienstes GRU ausgehebelt. Die unter dem Namen „Operation Masquerade“ geführte Aktion richtete sich gegen die Einheit 26165, auch bekannt als APT28 oder Fancy Bear. Die Gruppe nutzte Sicherheitslücken in herkömmlichen Routern aus, um sensible Daten von Regierungen und kritischen Infrastrukturen im Westen abzugreifen.
Multinationale Zerschlagung
Das FBI und Partner aus 15 Ländern, darunter Deutschland und Rumänien, haben das GRU-Spionagenetzwerk 'Operation Masquerade' gestoppt.
Sicherheitslücke in SOHO-Routern
Die Hacker nutzten Schwachstellen in TP-Link-Heimroutern aus, um DNS-Einstellungen zu manipulieren und verschlüsselten Datenverkehr abzufangen.
Zielgerichtete Spionage
Die Kampagne der Einheit APT28 (Fancy Bear) richtete sich seit 2024 gezielt gegen Regierungs-, Militär- und Infrastrukturdaten im Westen.
Das FBI hat am 8. April 2026 gemeinsam mit dem rumänischen SRI und Geheimdiensten aus 14 weiteren Ländern ein dauerhaftes russisches Netzwerk für Breitband-Spionage zerschlagen. Laut Mitteilungen des US-Justizministeriums und des FBI wurde die Kampagne von der GRU-Einheit 26165, auch bekannt unter Bezeichnungen wie APT28, Fancy Bear, Forest Blizzard, Sofacy Group, Pawn Storm oder Sednit, gesteuert. Die Einheit nutzte Schwachstellen in SOHO-Routern, insbesondere Geräten des Herstellers TP-Link, um sensible Daten von Militärs, Behörden und kritischen Infrastrukturen westlicher Staaten abzufangen. Der rumänische Präsident Nicușor Dan bestätigte die Beteiligung des SRI und bezeichnete die Operation als weiteren Beleg für den hybriden Krieg Russlands gegen den Westen. Zu der internationalen Koalition, die eine gemeinsame Warnung herausgab, gehörten neben dem US-Geheimdienst NSA Partner aus Deutschland, Kanada, Tschechien, Dänemark, Estland, Finnland, Italien, Lettland, Litauen, Norwegen, Polen, Portugal, Rumänien, der Slowakei und der Ukraine.
Angreifer leiteten verschlüsselten Datenverkehr über gekaperte Router um Die Akteure des GRU nutzten die Sicherheitslücke CVE-2023-50224 in TP-Link-Routern aus, um Zugriff zu erhalten und anschließend die DHCP- und DNS-Einstellungen der Geräte zu manipulieren. Dabei wurden DNS-Server unter eigener Kontrolle hinterlegt. Sobald ein Router kompromittiert war, übernahmen alle verbundenen Endgeräte – einschließlich Laptops und Mobiltelefone – die modifizierten Einstellungen ohne Wissen der Nutzer. Die von den Angreifern kontrollierte Infrastruktur konnte so sämtliche Domain-Abfragen des Geräts erfassen. Der GRU lieferte manipulierte DNS-Antworten für bestimmte Dienste wie Microsoft Outlook Web Access, was sogenannte „Adversary-in-the-Middle“-Angriffe auf verschlüsselten Datenverkehr ermöglichte. Auf diese Weise sammelten russische Hacker Passwörter, Authentifizierungs-Token, E-Mails und Browserdaten, die üblicherweise durch SSL- und TLS-Verschlüsselung geschützt sind. Der SRI gab an, dass der GRU eine Vielzahl globaler Einheiten, auch in Rumänien, kompromittiert und die Opfer gezielt nach Informationen aus dem Militär-, Regierungs- und Infrastruktursektor gefiltert habe. Laut FBI war die Operation mindestens seit 2024 aktiv.
Operation Masquerade — Wichtige Ereignisse: — ; — ; —
Rumänischer Präsident fordert Stärkung der nationalen Cybersicherheit Der rumänische Präsident Nicușor Dan, der das Amt 2025 nach seiner Zeit als Bürgermeister von Bukarest antrat, reagierte am Mittwoch in einer Stellungnahme auf Facebook auf die Bekanntgabe des FBI. Er bestätigte die Teilnahme des SRI an der multinationalen Operation und wertete den Cyberangriff als Teil eines breiteren Musters russischer Aggression gegen westliche Nationen. „Russland setzt den hybriden Krieg gegen westliche Länder fort; wer das nicht sieht, handelt böswillig. Rumänien muss seine Cybersicherheit verbessern und die Zusammenarbeit mit westlichen Partnern fortsetzen.” — Nicușor Dan via G4Media Er betonte, das zerschlagene Netzwerk habe sensible Infrastrukturen in mehreren westlichen Staaten im Visier gehabt. Laut Digi24 erfolgte die Beteiligung des SRI über das Nationale Cyberint-Zentrum. Die Äußerungen Dans fallen in eine Zeit, in der Rumänien seine Integration in westliche Sicherheitsstrukturen vertieft; die Operation unterstreicht die aktive Rolle des Landes in der kollektiven Cyberabwehr im NATO-Rahmen.
APT28, auch als Fancy Bear bekannt, wird von westlichen Geheimdiensten seit Jahren der Einheit 26165 des GRU zugeschrieben. Die Gruppe wird mit zahlreichen Angriffen auf Regierungs- und Militärorganisationen in Europa und Nordamerika in Verbindung gebracht. DNS-Hijacking ermöglicht es Angreifern, Nutzer unbemerkt auf schädliche Infrastrukturen umzuleiten, ohne die üblichen Sicherheitsalarme auszulösen, was es besonders effektiv gegen verschlüsselte Kommunikation macht.
Koalition aus 15 Ländern warnt vor Router-Schwachstellen Neben der Zerschlagung des Netzwerks gaben das FBI und seine Partner eine gemeinsame Warnung heraus. Netzwerkadministratoren und Gerätebesitzer wurden aufgefordert, Sofortmaßnahmen zur Sicherung von Netzwerkgeräten zu ergreifen. Die Warnung listet alle 15 beteiligten Nationen auf, die sich über die gesamte Ost- und Nordflanke der NATO erstrecken. 15 (Staaten) — beteiligte Nationen an der Koalition Operation Masquerade Die Behörden empfahlen spezifische Schutzmaßnahmen für Router-Nutzer, wobei detaillierte technische Anleitungen separat veröffentlicht wurden. Die Bezeichnung „Operation Masquerade“ wurde durch das US-Justizministerium bestätigt. Die Aufdeckung ergänzt die wachsende Liste dokumentierter russischer Cyberoperationen gegen westliche Infrastruktur in einer Phase, in der der Konflikt mit der Ukraine und hybride Aktivitäten gegen NATO-Mitgliedstaaten eine zentrale Sorge westlicher Regierungen bleiben.
Mentioned People
- Nicușor Dan — Siódmy prezydent Rumunii
Sources: 6 articles
- Spionii ruși au vizat România: au accesat ilegal camere video (G4Media.ro)
- SRI, FBI și alte agenții partenere au destructurat un atac informatic comis de hackeri ruși (Libertatea)
- Cum acționa gruparea rusă asociată serviciului de informații al armatei ruse care a fost destructurată de FBI, SRI și servicii din alte state - HotNews.ro (HotNews.ro)
- SRI, detalii despre operațiunea comună cu FBI împotriva spionilor ruși (G4Media.ro)
- Campanie de spionaj cibernetic orchestrată de Rusia, destructurată de FBI. SRI, implicat în operațiune. Nicușor Dan: "Rusia continuă războiul hibrid" (adevarul.ro)
- Nicușor Dan: Atac informatic major, destructurat cu sprijinul FBI și SRI. Rusia continuă războiul hibrid - Știrile ProTV (Stirile ProTV)
- Președintele Nicușor Dan: "Rusia continuă războiul hibrid și numai cine este de rea-credință nu vede asta" (Ziare.com)
- Nicușor Dan: Rusia continuă războiul hibrid împotriva țărilor occidentale (G4Media.ro)
- Războiul hibrid al Rusiei: FBI anunță destructurarea unui atac informatic asupra infrastructurii sensibile din mai multe state occidentale (Mediafax.ro)
- BREAKING Nicușor Dan anunță o operațiune a SRI și FBI pentru destructurarea unei rețele de hackeri ruși asociați GRU. Anunț al lui Nicușor Dan - HotNews.ro (HotNews.ro)