Dismantling the Infrastructure of Hybrid Warfare: The Dutch Raid on MIRhosting

针对国家支持的网络战,其战斗很少出现在头条新闻中;它发生在 BGP 路由、IP 分配和数据中心租赁的平凡细节中。荷兰金融犯罪调查局 (FIOD) 最近的一次行动将其中一场战斗公之于众,导致查获了 800 多台服务器并逮捕了两名被指控在欧盟内部协助俄罗斯网络攻击和虚假信息宣传活动的男子。

这次行动代表了对“防弹托管”(bulletproof hosting) 生态系统的关键打击——这是一个由提供商组成的网络,他们故意无视滥用报告和制裁,为恶意行为者提供避风港。

The Architecture of Evasion: From Stark Industries to MIRhosting

本案的核心是 Stark Industries Solutions,一家在俄罗斯入侵乌克兰前两周出现的托管提供商。Stark 迅速成为大规模分布式拒绝服务 (DDoS) 攻击的臭名昭著的据点,并成为俄罗斯支持的黑客组织的主要匿名服务供应商。

当欧盟开始制裁那些允许 Stark Industries 接入全球互联网的渠道时,该网络展示了复杂的转向能力。最初,总部位于摩尔多瓦的 PQHosting 提供了必要的连接性。然而,随着针对 PQHosting 的制裁威胁临近,基础设施被迅速迁移到了一个名为 the[.]hosting 的新实体,该实体由荷兰公司 WorkTitans BV 控制。

这种迁移并非随机的转变,而是一种为了维持运营连续性的精心计算的举动。WorkTitans 进而依赖于 MIRhosting,一家由俄罗斯籍人士 Andrey Nesterenko 运营的荷兰 ISP。通过将基础设施转移到荷兰实体,运营商试图绕过欧盟制裁并躲在成员国的法律保护之后。

The Takedown and the Human Element

2026 年 5 月 18 日,FIOD 调查人员在 Enschede、Almere、Dronten 和 Schiphol-Rijk 对三家企业和两个数据中心进行了突袭行动。行动结果查获了笔记本电脑、手机和 800 台服务器。两个主要目标是:

  • Andrey Nesterenko (39): MIRhosting 和 Innovation IT Solutions Corp. 的创始人。Nesterenko 有为俄罗斯利益提供基础设施的历史,包括托管一个在 2008 年格鲁吉亚入侵期间使用的黑客活动主义者网站。
  • Youssef Zinad (57): 一名总部位于阿姆斯特丹的关联人员,据报道协助管理 WorkTitans 和 MIRhosting 的业务任务,尽管 Nesterenko 否认 Zinad 是正式员工。

查获行动的影响是立竿见影的。"the-hosting" 的客户被通知其数据已丢失且无法恢复,这实际上抹去了用于亲俄罗斯影响力行动的大部分基础设施。

Evidence of Influence: The Danish Elections

虽然嫌疑人否认对服务器滥用行为知情,但 de Volkskrant 的调查报告表明了更直接的联系。数据表明,在 2025 年 11 月丹麦市政选举期间,WorkTitans 和 MIRhosting 是针对丹麦政府机构进行亲俄罗斯攻击时使用最频繁的网络。

尽管有这些发现,MIRhosting 发布了一份公开声明,声称在该期间内没有观察到流量异常或激增,并且在媒体发布之前他们没有收到过任何官方滥用报告。

Technical Insights and Industry Perspectives

社区对此次查获行动的反应突出了网络基础设施领域的几个反复出现的主题:

The "Bulletproof" Paradox

行业观察者指出,这些实体通常并非传统意义上的“托管提供商”。正如一位安全专业人士所指出的,这些往往是情报机构的壳公司,它们不为公众提供服务,而是专门为了屏蔽保护国家行为者进行运作。

The Skill Gap

安全防御者对参与这些行动的人才方面存在反复出现的挫败感。维持全球、具有韧性的且能规避避制裁的基础设施所需的工程技术是巨大的。正如一位防御者所言:

"The people involved definitely have the skills to be profitable at legitimate work; it just puzzles me that they choose to support criminals."

The Limits of Sanctions

这种案例强调了制裁的“打地鼠”性质。当一个提供商 (PQHosting) 被制裁时,资产就会迁移到另一个 (MIRhosting/WorkTitans)。这表明,只要有司法管辖区或提供商愿意忽视流量来源,国家支持的行为者就会找到方法保持在线。

Conclusion

在荷兰查获 800 台服务器是一次重大的战术胜利,但它也突出了一个系统性漏洞。俄罗斯情报机构能够迅速跨越国界并通过壳公司快速转向基础设施,这展示了现代混合战争的敏捷性。对于安全社区,教训是明确的:监控 infrastructure——即 ISP 和数据中心——与监控 malware 一样关键。

Sources