Las incautaciones de servidores en los Países Bajos muestran que la infraestructura es parte de la defensa cibernética
KrebsOnSecurity informó que las autoridades holandesas incautaron más de 800 servidores y arrestaron a dos personas acusadas de facilitar ciberataques rusos y operaciones de influencia.
Imagen de apoyo: sala de servidores del centro de datos, archivo de Adobe Stock #428944645.
El 25 de mayo de 2026, KrebsOnSecurity informó que las autoridades holandesas arrestaron a dos personas vinculadas a empresas de alojamiento relacionadas y confiscaron más de 800 servidores. Según Krebs, la investigación se centró en la infraestructura supuestamente utilizada para apoyar ciberataques, operaciones de influencia y campañas de desinformación vinculadas a Rusia.
Vale la pena incluir esto porque destaca una parte de la defensa cibernética que es fácil de pasar por alto: los proveedores de infraestructura, las rutas de alojamiento, las redes proxy y la conectividad upstream pueden ser fundamentales para las operaciones hostiles.
Krebs conectó el caso con Stark Industries Solutions, un proveedor de alojamiento que previamente había sido sancionado por la Unión Europea como un punto de apoyo para la actividad cibernética rusa. La investigación holandesa se centró en empresas y personas supuestamente involucradas en mantener esa infraestructura accesible después de que las sanciones interrumpieran otras partes de la red.
Por qué esto pertenece al blog
Los ciberataques no ocurren en el vacío. Dependen de dominios, servidores, alojamiento a prueba de fallos, acceso a proxy, sistemas de pago, revendedores y proveedores de red. Las acciones de las fuerzas del orden contra la infraestructura pueden interrumpir las operaciones de los atacantes incluso cuando los operadores individuales siguen siendo difíciles de alcanzar.
Para los defensores, la historia refuerza por qué la inteligencia de amenazas debería incluir patrones de infraestructura, no solo nombres de malware y direcciones IP.
Por qué importan los proveedores de alojamiento
La infraestructura abusiva a menudo sobrevive moviéndose entre empresas fantasmas, revendedores, proveedores ascendentes y jurisdicciones. Una eliminación que solo elimina un servidor puede ser temporal. Una eliminación que apunta a las relaciones comerciales y de red detrás de la actividad puede tener un efecto mayor.
Krebs informó que los investigadores holandeses registraron negocios y centros de datos, incautaron computadoras portátiles y teléfonos, y tomaron más de 800 servidores. Ese tipo de acción no solo interrumpe las campañas activas, sino también la continuidad operativa de la que dependen los atacantes: paneles de clientes, enrutamiento por proxy, servidores de preparación, almacenes de credenciales e infraestructura de respaldo.
Qué deben hacer las organizaciones
- Realizar un seguimiento de los proveedores de alojamiento, ASN y redes proxy que aparezcan con frecuencia en ataques contra su sector.
- Utilizar inteligencia de amenazas para enriquecer las alertas con contexto de infraestructura.
- Monitorear el tráfico hacia dominios recién registrados y clústeres de alojamiento sospechosos.
- Conservar registros que puedan ayudar a conectar la infraestructura del atacante a través de incidentes.
- Trabajar con los equipos legales, de fraude y de abuso cuando los proveedores de infraestructura aparezcan repetidamente en actividades maliciosas.
Lo que se puede sacar
Interrumpir la infraestructura del atacante puede ser tan importante como identificar el malware. El servidor, la red y el ecosistema de alojamiento son parte del campo de batalla.