デジタル戦線の解体:オランダ、ロシアのサイバー作戦に使用された800台のサーバーを押収

国家が支援するサイバー戦への対抗は、単にコード内だけでなく、インターネットの物理層、つまり攻撃者に必要な匿名性と接続性を提供するデータセンターやホスティングプロバイダーにおいても戦われます。ロシアのハイブリッド戦の取り組みに対する重大な打撃として、オランダ当局は、欧州連合(EU)内でのサイバー攻撃や影響力工作の舞台として使用されていたホスティング企業の複雑なネットワークを解体しました。

この作戦は、制裁対象の団体がいかにしてインフラを国境を越えて移動させ、ペーパーカンパニーを通じて国際的な制限を回避しているかに関する長期的な調査の集大成です。

摘発:逮捕と押収

5月18日、オランダの金融犯罪捜査機関である税務調査局(FIOD)は、39歳のロシア人、Andrey Nesterenkoと、57歳のアムステルダム在住のYoussef Zinadの2名を逮捕しました。逮捕に伴い、EnschedeとAlmereにある3つの事業所、およびDrontenとSchiphol-Rijkにある2つのデータセンターへの家宅捜索が行われました。

これらの捜索中、当局はノートパソコン、電話、および800台以上のサーバーを押収しました。この押収の規模は「the[.]hosting」の顧客に即時のサービス停止を引き起こし、一部のユーザーは保存されたデータが失われ、復旧不可能であるというメッセージを受け取りました。

インフラの抜け穴:StarkからMIRhostingへ

調査の中心となっているのは、ロシアによるウクライナ侵攻の直前に登場したホスティングプロバイダー、Stark Industries Solutionsです。Starkは、大規模な分散型サービス拒否(DDoS)攻撃の拠点として、またロシアが支援するハッキンググループのプロキシサービス的主要な供給源として、急速に悪名を馳せるようになりました。

2025年5月、EUがStarkとその主要な経路であるPQHosting(Neculiti兄弟によって運営)に制裁を科したものの、ネットワークは稼働し続けました。調査により、決定的な抜け穴が明らかになりました。Starkのインターネットへの残りの接続は、MIRhostingと呼ばれるオランダを拠点とするプロバイダーを経由してルーティングされていたのです。

制裁を回避するため、資産はPQHostingから新しい実体であるthe[.]hostingへと移転されました。これはWorkTitans BVによって管理されており、NesterenkoとZinadによって運営され、接続性はMIRhostingを通じてのみ提供されていました。

選挙干渉の疑い

一般的なサイバー犯罪を超えて、このインフラは特定の地政学的な影響力工作に関連しています。オランダのメディア de Volkskrant の報告によると、WorkTitansとMIRhostingは、2025年11月のデンマークの地方選挙の週に、デンマーク政府機関を標的とした親ロシア派の攻撃において、最も頻繁に使用されたネットワークでした。

Nesterenkoはこれらの主張を否定しており、MIRhostingが内部調査を実施し、選挙期間中に大規模なDDoS攻撃を示唆するようなネットワークトラフィックの異常や急増は見られなかったと述べています。彼は、自身の会社がサイバー犯罪や制裁回避を支援していないと主張しています。

「バレットプルーフ」ホスティングの歴史

Andrey Nesterenkoの経歴は、ロシア国家の利益との長年にわたる関係を示唆しています。2004年、彼はMIRhostingの親会社であるInnovation IT Solutions Corp.を設立しました。この実体は、2008年のロシアによるジョージア侵攻の際、ジョージアに対する攻撃を組織するために使用されたハクティビストサイト stopgeorgia[.]ru のホスティングを担当していました。これは、軍事とサイバー戦が同時に行われた最初の事例として広く引用される紛争です。

技術的および倫理的視点

「バレットプルーフ」ホスティング(攻撃者に不適切な使用が報告されていても、犯罪的クライアントを保護するために意図的に虐待報告を無視するプロバイダー)という、根強い課題が浮き彫りになっています。この出来事に関するコミュニティの議論では、これらは正当なビジネスではなく、むしろ情報機関のフロント企業である場合が多いと強調されています。

「これらは、少しの要求をするようなホスティング会社ではなく、ロシアの情報機関のフロント企業そのものです... 彼らは、たとえあなたが求めても、一般の人々にホスティングサービスを提供することはありません。」

さらに、この作戦戦術は、この影のインフラフラを維持するために必要な膨大なエンジニアリングの努力を強調しています。あるセキュリティ専門家が指摘したように、これらのサービスを提供するために投入される計画性と技術的スキルは相当なものであり、なぜそのような才能が正当な企業向けではなく、国家が支援する犯罪を支援するために転用されるのかという疑問を問題提起しています。

結論

オランダにおける800台のサーバーの押収は、インターネットの物理インフラが、サイバー敵対者にとっての重大な脆弱性であることを思い出させてくれます。ホスティングプロバイダーや制裁を回避するのを助ける個人を標的的に、法執行機関は、個別のIPアドレスを追跡するよりも効果的に、国家が支援するアクタークターの運用能力を能力を阻害することが可能です。

Sources