ABD Hazine Bakanlığı Yabancı Varlıklar Kontrol Ofisi (OFAC)belirlenmişAmerikalılara yönelik fidye yazılımı saldırıları da dahil olmak üzere, fidye yazılımı aktörlerinin ve diğer siber suçluların kötü niyetli faaliyetlerini mümkün kılan iki kişi ve bir VPN hizmet sağlayıcısı.
Adlandırılmış VPNİlk VPN Hizmeti (1VPN'ler), 45 yaşındaki Ukraynalı yöneticisi Dmytro Rashevskyi ile birlikte araçlarını fidye yazılımı gruplarına sunmakla suçlanıyor. Bakanlık ayrıca Belarus vatandaşı Yegeniy Vladimirovich Silayev'e, güvenlik araçları tarafından tespit edilmekten kaçınmak için fidye yazılımlarını ve diğer kötü amaçlı yazılımları güvenli programlar olarak gizlemeye yardımcı olacak kriptolayıcılar sattığı için yaptırım uyguladı.
İlk VPN şuydu:sökülmüşMayıs 2026'da, fidye yazılımı saldırılarının, veri hırsızlığının, taramanın ve hizmet reddi saldırılarının kökenlerinin gizlenmesine yönelik suç aktörlerine yardım etmek amacıyla Avrupalı ve Kuzey Amerikalı yetkililer tarafından yürütülen ortak kolluk kuvvetleri operasyonunun bir parçası olarak. Hizmet 2014'ten bu yana faaliyet gösteriyor ve ne kullanıcıların kimlikleri veya etkinliklerinin kaydını tuttuğunu ne de müşterilere kiraladığı sunuculardan kaynaklanan yasa dışı faaliyetlerle mücadele etmek için kolluk kuvvetleriyle işbirliği yapmadığını duyurdu.
Hazine Müsteşarlığı'na göre, birkaç fidye yazılımı grubunun ABD şirketlerine ve kurumlarına saldırılar gerçekleştirmek, bunların gerçek kökenlerini gizlemek, kötü amaçlı yazılım dağıtmak ve sızdırılan verileri yönetmek için First VPN satın aldığı söyleniyor. VPN altyapısını kapsayan fidye yazılımı saldırılarının kurbanları arasında ABD'deki işletmeler, finansal hizmet şirketleri, hastaneler ve belediyeler yer aldı.
ABD'li yetkililer, belirlenen taraflarca sağlanan hizmetleri kullanan fidye yazılımı gruplarının Amerikan işletmelerine ve kritik altyapı sağlayıcılarına milyarlarca dolar zarar verdiğini iddia etti.
Bakanlık, "Rashevskyi, internet servis sağlayıcılarının 1VPNS sunucularından kaynaklanan yasadışı faaliyetlerle ilgili kötüye kullanım şikayetleri nedeniyle aksi takdirde kendisiyle iş yapmayı reddedebilecek şirketlerden altyapı satın almak için 'Maksim Sorin' ve 'Roman Chabanenko' dahil olmak üzere sahte kimlikler kullandı." dedi.
İngiltere ve AB Rus Kişi ve Kuruluşlarına Yaptırımlar Uygulayın
Açıklama İngiltere ve AB ile örtüşüyor. Rus siber ağlarına "Avrupa çapında kaos ve bölünme yaratmaya yönelik ısrarlı ve giderek pervasız girişimler" nedeniyle yaptırım uygulanması. Yaptırımlar, Rus İstihbarat Servislerine (RIS) bağlı proxy ağlarında yer alan operatörler de dahil olmak üzere, yıkıcı siber ve hibrit operasyonların ardındaki 24 kişiyi ve kuruluşu hedef alıyor.
Buna Rusya Ana İstihbarat Müdürlüğü'nün (GRU) üst düzey liderlik üyeleri Vyacheslav Stafeyev, Ivan Senin ve Ivan Kasyanenko da GRU siber ve hibrit tehdit operasyonlarını yönetme rollerinden dolayı dahil. Birlikte,Merkez 16Federal Güvenlik Servisi'nin (FSB)yıkıcı sabotaj operasyonlarıGeçen yılın sonlarında Polonya'nın enerji şebekesine karşı.
"GRU Birimi 29155Birleşik Krallık hükümeti, siber bölümünün, Rusya genelindeki üniversitelerden ve akademilerden bilgisayar korsanlarını ve siber uzmanları işe almak için IMPULS şirketi de dahil olmak üzere siber suçlularla birlikte çalıştığını söyledi.said.
Yaptırımlar aynı zamanda bireyleri de hedef alıyorarkasındaLummaStealerSiber suçluların güvenliği ihlal edilmiş cihazlardan hassas bilgileri geniş ölçekte toplamasına olanak sağlamak için. Rusya'nın, Kremlin'in hedeflerini desteklemek amacıyla küresel hedeflere karşı siber casusluk operasyonları yürütmek için hırsızın çalınan kimlik bilgilerini kullandığı söyleniyor.
AB, "Siber suçlular, kendilerini hacktivist ilan eden kişiler ve Rusya'nın talimatları, yönlendirmesi veya kontrolü altında faaliyet gösteren aktörler de dahil olmak üzere Rusya ile bağlantılı özel şirketler de çok çeşitli kötü niyetli faaliyetleri gerçekleştirmiş, etkinleştirmiş ve kolaylaştırmıştır."said.
"Rusya'nın, kamu hizmetlerini ve kritik altyapıyı hedef alan, aksaklıklara ve mali kayıplara neden olan davranışını ve bu siber ekosistemi kötüye kullanmasını şiddetle kınıyoruz. AB, Rusya'nın kötü niyetli davranışlarını dile getirerek ve bu tür faaliyetlerden sorumlu olanlara maliyet yükleyerek, siber uzayda hesap verebilirliği sürdürme kararlılığının altını çiziyor."
Rusya Devlet Destekli Hedefleme Yönlendiricilerin Peşinde
Yaptırımlar onlara da geliyorzemin of a yeni danışmaABD Federal Soruşturma Bürosu (FBI) tarafından, FSB Merkezi 16 siber aktörünün dünya çapında kötü yapılandırılmış ve savunmasız ağ cihazlarını fırsatçı bir şekilde birden fazla kritik altyapı sektörü ağına sızmak için kullanması hakkında yayınlandı.
Ajans, "Rus FSB Merkezi 16 siber aktörleri, öncelikli olarak kötü yapılandırılmış ağ cihazlarını, özellikle yönlendiricileri, istismar amacıyla tanımlamak için taramayı kullanıyor" dedi. "Aktörler, kimlik doğrulama için ortak veya varsayılan topluluk dizelerini kabul eden etkin Basit Ağ Yönetimi Protokolü (SNMP) aracılarıyla İnternet IP aralıklarını tarar."
Proxy'ler aracılığıyla gerçekleştirilen bu taramalar, kötü yapılandırılmış ağ aygıtlarındaki SNMP aracısına yapılandırmasını bir dosyaya kopyalaması ve bunu saldırgan tarafından kontrol edilen bir sanal özel sunucuya (VPS) veya güvenliği ihlal edilmiş bir FTP sunucusuna aktarması talimatını veren Nesne Tanımlayıcıları (OID'ler) içeren sahte bir IP adresinden gelen SNMP Ayarlama İsteklerinden oluşur.
Etkinlik aynı zamanda Cisco cihazlarındaki yaygın güvenlik açıklarının ve risklerin (CVE'ler) kötüye kullanılmasını da içerir:CVE-2018-0171 and CVE-2008-4128kötü yapılandırılmış ağ cihazlarını keşfetmenin ve bunlardan yararlanmanın bir yolu olarak. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), o tarihten bu yanaeklendiCVE-2008-4128'den Bilinen İstismar Edilen Güvenlik Açıklarına (KEV) kataloğu, federal kurumların düzeltmeleri 16 Temmuz 2026'ya kadar uygulamasını gerektiriyor.
Kampanyanın arkasındaki tehdit aktörleri:paletliçeşitli altındaisimlerBerserk Bear, Crouching Yeti, Dragonfly, Energetic Bear, Ghost Blizzard, Energetic Bear ve Static Tundra dahil. Ağustos 2025'te Cisco, CVE-2018-0171'in aktif olarak kullanıldığı konusunda uyarıda bulunarak müşterileri gerekli düzeltmeleri mümkün olan en kısa sürede uygulamaya çağırdı.
ABD Ulusal Güvenlik Ajansı (NSA), "Bu, Savunma Sanayi Üssü, iletişim, enerji, finansal hizmetler, hükümet tesisleri ve sağlık sektörleri dahil olmak üzere birçok sektördeki çeşitli ABD ve yabancı ağları etkileyen, devam eden bir sorundur" dedi.said.
Güncelleme
Chainalytic, Salı günü yayınlanan bir raporda, E.U. Yaptırımlar aynı zamanda TrickBot siber suç grubunun yöneticisi olan ve 300 milyon dolardan az olmayan fidye ödemesi alan Vitaly Nikolayevich Kovalev'i (Vitalii Nikolaevich Kovalev olarak da yazılır) yani Stern'ü de hedef alıyor. Stern'ün ataması, yaptırım uygulanan toplam TrickBot üyelerinin sayısını 19'a çıkardı.eklendiAB'ye Mayıs 2025'in En Çok Arananlar listesi.
Blockchain analiz firması, "Stern'le ilişkili cüzdanlar 300 milyon dolardan fazla fidye ödemesi almış olsa da, bu rakam yalnızca Stern'in gelirden kişisel payını temsil ediyor" dedi.said. "Stern, Ryuk, Conti, Diavol, Karakurt, Royal, 3am, Quantum ve Bitpaymer dahil olmak üzere çok sayıda fidye yazılımı türüyle işlem yaptı."
Bir takip analizinde Picus Security, FSB Center 16'nın zayıf SNMP'ye ve Cisco Smart Install'taki (CVE-2018-0171) zayıf yapılandırılmış yönlendiricileri tehlikeye atmak ve kritik altyapıyı gözetlemek için güvenlik açıklarına güvendiğini de ayrıntılı olarak açıkladı.
"İnterneti varsayılan/zayıf topluluk dizelerini kabul eden SNMP aracıları için tarıyorlar, ardından cihaz yapılandırmalarını TFTP aracılığıyla saldırganın altyapısına kopyalamak için Cisco CISCO-CONFIG-COPY-MIB'yi kötüye kullanarak SNMP Ayarlama İstekleri yayınlıyorlar."said. "SNMP, bağlantısız ve durum bilgisi olmayan UDP üzerinden çalıştığından, kimlik sahtekarlığı kolayca çalışır: ACL'leri atlar ve gerçek kaynağı gizler, böylece günlükler, etkinliğin dahili veya yerel bir IP'den gelmiş gibi görünmesini sağlayabilir."
Tehdide karşı koymak için sistemleri güncel tutmanız, Cisco Smart Install'u devre dışı bırakmanız, SNMPv1 ve v2c'yi kapatmanız, authPriv düzeyinde SNMPv3'e geçmeniz, kimlik doğrulama ve şifreleme için ayrı parolalar kullanmanız, yerel kimlik bilgilerini sağlamlaştırmanız ve yönetim erişimini kısıtlamanız önerilir.
(Hikaye yayınlandıktan sonra Chainalytic ve Picus Security'den ek bilgiler içerecek şekilde güncellendi.)

