مقامات هلند در یک عملیات گسترده، دو نفر از مدیران شرکت‌های میزبانی وب را به دلیل فراهم‌سازی زیرساخت‌های فنی برای حملات سایبری روسیه بازداشت و بیش از ۸۰۰ سرور را توقیف کردند. این پرونده که به تحریم‌های اتحادیه اروپا و امنیت سایبری منطقه مرتبط است، نشان‌دهنده عمق نفوذ عملیات‌های سایبری روسیه در اروپا است.

جزئیات دستگیری و اتهامات

سازمان تحقیقات جرایم مالی هلند (FIOD) روز ۱۸ مه ۲۰۲۵، یک مرد ۵۷ ساله از آمستردام به نام یوسف زیناد و یک مرد ۳۹ ساله از لاهه به نام آندری نسترنکو را بازداشت کرد. این دو نفر به نقض قوانین تحریم با ارائه مستقیم یا غیرمستقیم منابع اقتصادی به نهادهای تحت تحریم اتحادیه اروپا متهم شده‌اند. این بازداشت‌ها پس از آن صورت گرفت که تحقیقات نشان داد شرکت‌های آن‌ها، زیرساخت‌های فنی Stark Industries Solutions را تأمین می‌کردند؛ شرکتی که پیش از این توسط اتحادیه اروپا به عنوان پایگاهی برای حملات سایبری آژانس‌های اطلاعاتی روسیه تحریم شده بود. (اطلاعات بیشتر درباره تحریم‌های اتحادیه اروپا)

نقش Stark Industries در حملات سایبری

Stark Industries یک ارائه‌دهنده خدمات میزبانی بود که تنها دو هفته قبل از حمله روسیه به اوکراین در سال ۲۰۲۲ راه‌اندازی شد. این شرکت به سرعت به منبع اصلی حملات منع سرویس توزیع‌شده (DDoS) علیه اهداف اروپایی تبدیل شد و خدمات پروکسی و ناشناس‌سازی را برای گروه‌های هکری روسیه فراهم می‌کرد. (درباره حملات DDoS بیشتر بدانید)

بر اساس گزارش KrebsOnSecurity، شرکت PQHosting به مدیریت دو برادر اهل مولداوی (ایوان و یوری نکولیتی) یکی از دو کانال اصلی اتصال Stark به اینترنت بود. در مه ۲۰۲۵، اتحادیه اروپا PQHosting و این دو برادر را تحریم کرد، اما اتصال باقی‌مانده Stark از طریق شرکت هلندی MIRhosting همچنان پابرجا بود.

انتقال دارایی‌ها و نقش WorkTitans

پس از افشای تحریم‌های قریب‌الوقوع در رسانه‌ها، دارایی‌های شبکه Stark از PQHosting به نهاد جدیدی به نام the[.]hosting تحت کنترل WorkTitans BV منتقل شد. WorkTitans توسط آندری نسترنکو و یوسف زیناد کنترل می‌شد و اتصال خود به اینترنت را تنها از طریق MIRhosting دریافت می‌کرد.

تصویری از مرکز داده توقیف شده توسط پلیس هلند

تحقیقات و توقیف گسترده

در ۱۸ مه، مأموران FIOD سه کسب‌وکار در شهرهای انسخده و آلمِر و دو مرکز داده در درونتن و شیپول-رایک را جستجو کردند. آن‌ها علاوه بر توقیف بیش از ۸۰۰ سرور، لپ‌تاپ‌ها و تلفن‌های همراه را نیز ضبط کردند. روزنامه هلندی de Volkskrant گزارش داد که شبکه‌های WorkTitans و MIRhosting در هفته انتخابات شهرداری‌های دانمارک (۱۳ تا ۱۹ نوامبر ۲۰۲۵) پرمصرف‌ترین شبکه‌ها در حملات طرفدار روسیه علیه نهادهای دولتی دانمارک بودند.

واکنش MIRhosting و انکار مدیران

قبل از بازداشت، نسترنکو هرگونه آگاهی از سوءاستفاده از سرورهایش را انکار کرد و گفت که پس از اعمال تحریم‌ها در مه ۲۰۲۵، تمام خدمات خود با برادران نکولیتی را قطع کرده است. MIRhosting نیز در بیانیه‌ای اعلام کرد که تحقیقات داخلی را آغاز کرده و به‌طور موقت خدمات خود به WorkTitans را متوقف کرده است. این شرکت مدعی شد که هیچ نشانه‌ای از استفاده از سرویس‌های آن برای تأثیرگذاری بر انتخابات دانمارک وجود ندارد. (درباره هلند)

این عملیات نشان‌دهنده عزم جدی هلند و اتحادیه اروپا برای مقابله با جنگ ترکیبی روسیه در فضای سایبری است. با توقیف این سرورها و بازداشت متهمان، ضربه سنگینی به زیرساخت‌های حملات سایبری روسیه وارد شده است.