瓦解數位戰線:荷蘭查扣用於俄羅斯網路行動的 800 台伺服器
對抗國家支持的網路戰,往往不僅是在程式碼層面進行,還是在網際網路的實體層面——即為攻擊者提供必要匿名性與連線能力的數據中心和託管供應商。在對俄羅斯混合戰努力的一次重大打擊中,荷蘭當局瓦解了一個複雜的託管公司網絡,該網絡被用於在歐盟內部發起網路攻擊和影響力行動。
此次行動代表了對受制裁實體如何透過跨國轉移基礎設施和利用空殼公司來規避國際限制的長期調查之成果。
查緝行動:逮捕與查扣
5 月 18 日,荷蘭金融犯罪調查局(FIOD)逮捕了兩名男子:一名 39 歲的俄羅斯籍人士 Andrey Nesterenko,以及一名 57 歲的阿姆斯特丹居民 Youssef Zinad。逮捕行動同時伴隨著對 Enschede 和 Almere 三家企業的突擊搜查,以及對 Dronten 和 Schiphol-Rijk 兩處數據中心的搜查。
在這些搜查中,當局查扣了筆記型電腦、電話和超過 800 台伺服器。查扣規模之大,導致 "the[.]hosting" 的客戶立即發生斷網,部分用戶收到訊息稱其儲存的數據已丟失且無法恢復。
基礎設施漏洞:從 Stark 到 MIRhosting
調查的核心是 Stark Industries Solutions,這是一家在俄羅斯入侵烏克蘭前夕出現的託管供應商。Stark 很快成為大規模分散式阻斷服務(DDoS)攻擊的惡名昭彰中心,也是俄羅斯支持的駭客組織的主要代理服務供應商。
雖然歐盟在 2025 年 5 月對 Stark 及其主要管道 PQHosting(由 Neculiti 兄弟營運)實施了制裁,但該網絡仍保持運作。調查顯示了一個關鍵漏洞:Stark 剩餘的網際網路連線是透過一家名為 MIRhosting 的荷蘭供應商進行路由。
為了規避即將到來的制裁,資產從 PQHosting 轉移到了新實體 the[.]hosting,該實體由 WorkTitans BV 控制。這家公司由 Nesterenko 和 Zinad 管理,其連線僅透過 MIRhosting 提供。
選舉干預指控
除了通用的網路犯罪,該基礎設施還與特定的地緣政治影響力行動有關。根據荷蘭媒體 de Volkskrant 的報導,在 2025 年 11 月丹麥地方選舉週期間,WorkTitans 和 MIRhosting 是針對丹麥政府機構進行親俄攻擊時最常使用的網絡。
Nesterenko 否認了這些指控,聲稱 MIRhosting 進行了內部調查,並未發現任何異常或網路流量激增,足以暗示選舉期間發生了大規模 DDoS 攻擊。他堅持認為他的公司並不支持網路犯罪或規避制裁。
「防彈託管」的歷史
Andrey Nesterenko 的歷史背景顯示其與俄羅斯國家利益有著長期的關係。2004 年,他創立了 Innovation IT Solutions Corp.,這是 MIRhosting 的母公司。該實體曾負責託管 stopgeorgia[.]ru,這是一個在 2008 年俄羅斯入侵期間用於組織針對喬治亞攻擊的駭客活動主義者網站。該衝突被廣泛引用為軍事與網路戰同時發生的首個案例。
技術與倫理視角
「防彈託管」(bulletproof hosting)的持續挑戰凸顯了此案,即供應商故意忽略濫用報告以保護犯罪客戶。社群討論強調,這些通常不是合法的業務,而是情報機構的直接前哨公司。
"這些不是要求很少的託管公司,它們直接就是俄羅斯情報機構的前哨公司... 即使你想使用,它們也不會向一般大眾提供託管服務。"
此外,此次行動也強調了維持這種影子基礎設施所需的巨大工程努力。正如一位安全專業人士所指出的,提供這些服務所需的規劃與技術水平相當顯著,這會引發一個問題:為什麼這樣的技術人才會被轉向用於支持國家支持的犯罪,而非合法的企業用途。
結論
在荷蘭查扣 800 台伺服器,提醒了人們,網際網路的實體基礎設施是網路對手實體脆弱點。透過針對託管供應商和協助規避制裁的個人,執法部門可以比追逐單個 IP 地址更有效地瓦解國家支持的行為者的運作能力。