Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) thuộc Bộ Tài chính Hoa Kỳ đã chỉ định trừng phạt hai cá nhân và một nhà cung cấp dịch vụ VPN vì đã tiếp tay cho các hoạt động độc hại của các tác nhân Ransomware và tội phạm mạng khác, bao gồm các cuộc tấn công Ransomware nhằm vào người dân Mỹ.
Dịch vụ VPN này có tên là First VPN Service (1VPNS), bị cáo buộc cung cấp công cụ cho các nhóm Ransomware. Cùng bị trừng phạt là quản trị viên người Ukraine 45 tuổi của dịch vụ này, Dmytro Rashevskyi. Bộ này cũng đã áp đặt lệnh trừng phạt đối với Yegeniy Vladimirovich Silayev, một công dân Belarus, vì hành vi bán các cryptors nhằm giúp che giấu Ransomware và các phần mềm độc hại khác dưới dạng các chương trình an toàn để tránh bị phát hiện bởi các công cụ bảo mật.
First VPN đã bị triệt phá vào tháng 5 năm 2026 trong một chiến dịch thực thi pháp luật chung của các cơ quan chức năng châu Âu và Bắc Mỹ. Dịch vụ này bị cáo buộc hỗ trợ các đối tượng tội phạm che giấu nguồn gốc của các cuộc tấn công Ransomware, trộm cắp dữ liệu, quét mạng và các cuộc tấn công denial-of-service. Hoạt động từ năm 2014, dịch vụ này từng quảng cáo rằng họ không lưu nhật ký danh tính hay hoạt động của người dùng, cũng như không hợp tác với cơ quan thực thi pháp luật để giải quyết các hoạt động bất hợp pháp bắt nguồn từ các máy chủ mà họ cho khách hàng thuê.
Theo Bộ Tài chính, nhiều nhóm Ransomware được cho là đã mua dịch vụ của First VPN để thực hiện các cuộc tấn công vào các công ty và tổ chức của Mỹ, nhằm che giấu nguồn gốc thực sự, triển khai malware và quản lý dữ liệu bị đánh cắp. Các nạn nhân của những cuộc tấn công Ransomware liên quan đến hạ tầng VPN này bao gồm các doanh nghiệp Mỹ, các công ty dịch vụ tài chính, bệnh viện và chính quyền thành phố.
Các quan chức Hoa Kỳ cho biết các nhóm Ransomware sử dụng dịch vụ do các bên bị chỉ định cung cấp đã gây ra thiệt hại hàng tỷ USD cho các doanh nghiệp và nhà cung cấp hạ tầng quan trọng của Mỹ.
"Rashevskyi đã sử dụng các danh tính giả, bao gồm 'Maksim Sorin' và 'Roman Chabanenko', để mua hạ tầng từ các công ty có thể sẽ từ chối giao dịch với ông ta nếu biết về các khiếu nại lạm dụng từ các nhà cung cấp dịch vụ internet liên quan đến hoạt động bất hợp pháp bắt nguồn từ máy chủ 1VPNS", Bộ này cho biết.
Anh và EU áp đặt lệnh trừng phạt đối với các cá nhân và thực thể Nga
Thông tin này trùng khớp với việc Vương quốc Anh và EU trừng phạt các mạng lưới mạng của Nga vì "những nỗ lực dai dẳng và ngày càng liều lĩnh nhằm gieo rắc hỗn loạn và chia rẽ khắp châu Âu". Các lệnh trừng phạt nhắm vào 24 cá nhân và thực thể đứng sau các hoạt động mạng và hybrid mang tính hủy diệt, bao gồm các nhà điều hành tham gia vào mạng lưới proxy liên quan đến Cơ quan Tình báo Nga (RIS).
Danh sách này bao gồm các thành viên lãnh đạo cấp cao của Tổng cục Tình báo Quân đội Nga (GRU) là Vyacheslav Stafeyev, Ivan Senin và Ivan Kasyanenko vì vai trò của họ trong việc chỉ đạo các hoạt động đe dọa mạng và hybrid của GRU. Đồng thời, Centre 16 của Cơ quan An ninh Liên bang Nga (FSB) cũng được xác định là thủ phạm của các chiến dịch phá hoại gây gián đoạn lưới điện của Ba Lan vào cuối năm ngoái.
Chính phủ Anh cho biết: "Bộ phận mạng Unit 29155 của GRU đã làm việc với các tội phạm mạng, bao gồm công ty IMPULS, để tuyển dụng tin tặc và các chuyên gia mạng từ các trường đại học và học viện trên khắp nước Nga."
Các lệnh trừng phạt cũng nhắm vào các cá nhân đứng sau Lumma Stealer vì đã cho phép tội phạm mạng thu thập thông tin nhạy cảm từ các thiết bị bị xâm nhập ở quy mô lớn. Nga được cho là đã sử dụng các thông tin đăng nhập bị đánh cắp bởi phần mềm này để thực hiện các hoạt động gián đoạn mạng chống lại các mục tiêu trên toàn cầu nhằm hỗ trợ các mục tiêu của Điện Kremlin.
EU tuyên bố: "Các tội phạm mạng, những kẻ tự xưng là hacktivist và các công ty tư nhân liên quan đến Nga, bao gồm các tác nhân hoạt động theo chỉ thị, hướng dẫn hoặc sự kiểm soát của nước này, cũng đã thực hiện, cho phép và tạo điều kiện cho một loạt các hoạt động độc hại."
"Chúng tôi mạnh mẽ lên án hành vi của Nga và việc lạm dụng hệ sinh thái mạng này, nhắm vào các dịch vụ công và hạ tầng quan trọng, gây ra sự gián đoạn và tổn thất tài chính. Bằng cách vạch trần hành vi độc hại của Nga và áp đặt chi phí lên những kẻ chịu trách nhiệm, EU nhấn mạnh quyết tâm duy trì trách nhiệm giải trình trong không gian mạng."
Các cuộc tấn công do nhà nước Nga bảo trợ nhắm vào Router
Các lệnh trừng phạt cũng diễn ra trong bối cảnh một cảnh báo mới được đưa ra bởi Cục Điều tra Liên bang Hoa Kỳ (FBI) về việc các tác nhân mạng của FSB Center 16 khai thác các thiết bị mạng bị lỗi cấu hình và có lỗ hổng trên khắp thế giới để xâm nhập vào mạng lưới của nhiều lĩnh vực hạ tầng quan trọng.
"Các tác nhân mạng FSB Center 16 của Nga chủ yếu sử dụng việc quét mạng để xác định các thiết bị mạng bị lỗi cấu hình, chủ yếu là Router, để khai thác", cơ quan này cho biết. "Các tác nhân này quét các dải IP Internet có các tác nhân Simple Network Management Protocol (SNMP) đang hoạt động và chấp nhận các chuỗi cộng đồng (community strings) phổ biến hoặc mặc định để xác thực."
Các cuộc quét mạng này, được thực hiện qua các Proxy, bao gồm các SNMP Set-Requests từ một địa chỉ IP giả mạo chứa các Object Identifiers (OIDs) hướng dẫn tác nhân SNMP trên các thiết bị mạng bị lỗi cấu hình sao chép cấu hình của nó vào một tệp và chuyển nó đến một Virtual Private Server (VPS) do kẻ tấn công kiểm soát hoặc máy chủ FTP bị xâm nhập.
Hoạt động này cũng liên quan đến việc lạm dụng các lỗ hổng bảo mật phổ biến (CVE) trong các thiết bị Cisco, chẳng hạn như CVE-2018-0171 và CVE-2008-4128, như một cách để phát hiện và khai thác các thiết bị mạng bị cấu hình kém. Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) kể từ đó đã thêm CVE-2008-4128 vào danh mục Known Exploited Vulnerabilities (KEV) của mình, yêu cầu các cơ quan liên bang phải áp dụng các bản vá trước ngày 16 tháng 7 năm 2026.