Les saisies de serveurs aux Pays-Bas montrent que l'infrastructure fait partie de la cyberdéfense
KrebsOnSecurity a rapporté que les autorités néerlandaises ont saisi plus de 800 serveurs et arrêté deux personnes accusées de faciliter des cyberattaques russes et des opérations d'influence.
Image support : salle des serveurs centre de données, fichier Adobe Stock n° 428944645.
Le 25 mai 2026, KrebsOnSecurity a rapporté que les autorités néerlandaises avaient arrêté deux personnes liées à des sociétés d'hébergement associées et saisi plus de 800 serveurs. Selon Krebs, l'enquête s'est concentrée sur une infrastructure prétendument utilisée pour soutenir des cyberattaques, des opérations d'influence et des campagnes de désinformation liées à la Russie.
Cela vaut la peine d'être inclus car cela met en évidence une partie de la défense cybernétique qui est facile à négliger : les fournisseurs d'infrastructure, les routes d'hébergement, les réseaux proxy et la connectivité en amont peuvent être centraux dans les opérations hostiles.
Krebs a lié l'affaire à Stark Industries Solutions, un fournisseur d'hébergement qui avait précédemment été sanctionné par l'Union européenne en tant que base pour les activités cybernétiques russes. L'enquête néerlandaise s'est concentrée sur les entreprises et les personnes prétendument impliquées dans le maintien de cette infrastructure accessible après que les sanctions ont perturbé d'autres parties du réseau.
Pourquoi cela appartient au blog
Les cyberattaques ne se produisent pas dans le vide. Elles dépendent des domaines, des serveurs, de l'hébergement blindé, de l'accès par proxy, des réseaux de paiement, des revendeurs et des fournisseurs de réseau. Les actions des forces de l'ordre contre l'infrastructure peuvent perturber les opérations des attaquants même lorsque les opérateurs individuels restent difficiles à atteindre.
Pour les défenseurs, l'histoire renforce pourquoi le renseignement sur les menaces devrait inclure des modèles d'infrastructure, et pas seulement des noms de logiciels malveillants et des adresses IP.
Pourquoi les fournisseurs d'hébergement sont importants
Les infrastructures abusives survivent souvent en passant d'entreprises écrans, de revendeurs, de fournisseurs en amont et de juridictions. Une suppression qui ne retire qu'un seul serveur peut être temporaire. Une suppression qui cible les relations commerciales et réseau derrière l'activité peut avoir un effet plus important.
Krebs a rapporté que des enquêteurs néerlandais ont perquisitionné des entreprises et des centres de données, saisi des ordinateurs portables et des téléphones, et pris plus de 800 serveurs. Ce type d'action perturbe non seulement les campagnes actives, mais également la continuité opérationnelle sur laquelle les attaquants comptent : les panels clients, le routage proxy, les serveurs de mise en scène, les magasins d'identifiants et l'infrastructure de sauvegarde.
Que devraient faire les organisations
- Suivre les fournisseurs d'hébergement, les ASN et les réseaux proxy qui apparaissent fréquemment dans les attaques contre votre secteur.
- Utiliser le renseignement sur les menaces pour enrichir les alertes avec le contexte de l'infrastructure.
- Surveiller le trafic vers les domaines nouvellement enregistrés et les clusters d'hébergement suspects.
- Conserver les journaux pouvant aider à relier l'infrastructure des attaquants à travers les incidents.
- Travailler avec les équipes juridiques, de lutte contre la fraude et les abus lorsque les fournisseurs d'infrastructure apparaissent à plusieurs reprises dans des activités malveillantes.
Le point clé
Perturber l'infrastructure des attaquants peut être aussi important que d'identifier les logiciels malveillants. Le serveur, le réseau et l'écosystème d'hébergement font partie du champ de bataille.