하이브리드 전쟁 인프라 해체: 네덜란드의 MIRhosting 급습
국가 지원 사이버 전쟁에 대한 전투는 헤드라인에서 자주 다루어지지 않는다; 대신 BGP 라우팅, IP 할당, 데이터 센터 임대와 같은 일상적인 세부 사항에서 이루어진다. 네덜란드 금융 범죄 기관(FIOD)의 최근 작전은 이러한 전투 중 하나를 조명했으며, 800대가 넘는 서버를 압수하고 러시아 사이버 공격 및 허위 정보 캠페인을 유럽 연합 내에서 지원한 혐의를 받는 두 남성을 체포했다.
이 작전은 "bulletproof hosting" 생태계에 대한 중요한 타격을 의미한다—악의적인 행위자를 위한 안전한 피난처를 제공하기 위해 남용 보고와 제재를 고의로 무시하는 공급자 네트워크이다.
회피 구조: Stark Industries에서 MIRhosting까지
이 사건의 중심에는 Stark Industries Solutions가 있다. 이 호스팅 제공자는 러시아의 우크라이나 침공 직전인 2주 전에 등장했으며, 대규모 분산 서비스 거부(DDoS) 공격의 악명 높은 발판이자 러시아 지원 해킹 그룹을 위한 익명성 서비스의 주요 공급자가 되었다.
EU가 Stark Industries가 전 세계 인터넷에 접근할 수 있게 하는 경로에 제재를 가하기 시작하자, 네트워크는 정교한 전환 능력을 보여주었다. 처음에는 몰도바에 기반을 둔 PQHosting이 필요한 연결성을 제공했다. 그러나 PQHosting에 대한 제재가 임박하자, 인프라는 the[.]hosting이라는 새로운 실체로 급속히 이전되었으며, 이는 네덜란드 기업 WorkTitans BV가 관리한다.
이 이전은 무작위 이동이 아니라 운영 연속성을 유지하기 위한 계산된 움직임이었다. WorkTitans는 다시 MIRhosting에 의존했으며, 이는 러시아 출신인 Andrey Nesterenko가 운영하는 네덜란드 기반 ISP이다. 인프라를 네덜란드 실체로 옮김으로써, 운영자들은 EU 제재를 회피하고 회원국의 법적 보호 뒤에 숨으려 했다.
체포와 인간 요소
2026년 5월 18일, FIOD 수사관들은 엔스헤데, 알메레, 드론텐, 그리고 Schiphol‑Rijk에 있는 세 개 사업체와 두 개 데이터 센터를 급습했다. 이번 작전으로 노트북, 전화기, 그리고 800대의 서버가 압수되었다. 주요 두 대상은 다음과 같다:
- Andrey Nesterenko (39): MIRhosting 및 Innovation IT Solutions Corp.의 설립자. Nesterenko는 2008년 조지아 침공 당시 사용된 해커티스트 사이트를 호스팅하는 등 러시아 이해관계자를 위한 인프라 제공 이력이 있다.
- Youssef Zinad (57): 암스테르담에 기반을 둔 협력자로, WorkTitans와 MIRhosting의 비즈니스 업무를 관리하는 데 도움을 준 것으로 알려졌지만, Nesterenko는 Zinad가 공식 직원이라고 부인했다.
압수의 영향은 즉각적이었다. "the‑hosting"의 고객들은 데이터가 손실되었으며 복구가 불가능하다는 통지를 받았고, 이는 친러시아 영향 작전에 사용된 인프라의 상당 부분을 사실상 소멸시켰다.
영향의 증거: 덴마크 선거
용의자들은 서버 오용에 대한 지식을 부인했지만, de Volkskrant의 조사 보고서는 더 직접적인 연관성을 시사한다. 데이터에 따르면 WorkTitans와 MIRhosting은 2025년 11월 덴마크 지방 선거 주간에 덴마크 정부 기관을 목표로 한 친러 공격에 가장 많이 사용된 네트워크였다.
이러한 발견에도 불구하고 MIRhosting은 해당 기간 동안 트래픽 이상이나 급증이 관찰되지 않았으며, 언론 보도 이전에 공식적인 남용 보고를 받은 바 없다고 공개 성명을 발표했다.
기술적 통찰과 업계 관점
이번 압수에 대한 커뮤니티 반응은 사이버 인프라 세계에서 반복되는 몇 가지 주제를 강조한다:
"Bulletproof" 역설
산업 관찰자들은 이러한 실체가 전통적인 의미의 "호스팅 회사"가 아니라는 점을 지적한다. 한 보안 전문가가 말했듯이, 이들은 일반 대중에게 서비스를 제공하지 않고 국가 행위자를 보호하기 위해 존재하는 정보기관의 전면 회사인 경우가 많다.
기술 격차
보안 방어자들 사이에는 이러한 작전에 참여하는 인재에 대한 지속적인 좌절감이 있다. 전 세계적이고 탄력적이며 제재를 회피하는 인프라를 유지하기 위한 엔지니어링은 상당히 크다. 한 방어자는 다음과 같이 언급했다:
"관여된 사람들은 정당한 일에서도 수익을 낼 수 있는 기술을 확실히 가지고 있다; 그들이 범죄자를 지원하기로 선택한 것이 이해가 안 된다."
제재의 한계
이 사건은 제재의 "두더지 잡기" 특성을 강조한다. 한 공급자(PQHosting)가 제재를 받으면 자산은 단순히 다른 곳(MIRhosting/WorkTitans)으로 이전된다. 이는 트래픽 출처를 무시하려는 관할권이나 공급자가 존재하는 한, 국가 지원 행위자는 온라인 상태를 유지할 방법을 찾게 된다는 것을 시사한다.
결론
네덜란드에서 800대의 서버가 압수된 것은 중요한 전술적 승리이지만, 시스템적 취약점을 드러낸다. 러시아 정보기관이 인프라를 국경을 넘어 신속히 전환하고 쉘 회사를 통해 운영하는 능력은 현대 하이브리드 전쟁의 민첩성을 보여준다. 보안 커뮤니티에게 교훈은 명확하다: 인프라—ISP와 데이터 센터—를 모니터링하는 것이 악성코드를 모니터링하는 것만큼이나 중요하다.