🔍 Contexte : Le 28 août 2026, le média d’investigation BIRN publie les résultats d’une enquête OSINT reliant un élu local allemand du parti AfD à un réseau d’infrastructure cybercriminelle russo-centrique sanctionné par les États-Unis.

👤 Acteur central : Andreas Maul, 38 ans, né au Kazakhstan, citoyen allemand, conseiller municipal AfD à Selm (Rhénanie-du-Nord-Westphalie), a fondé en octobre 2022 la société Smart Digital Ideas D.O.O. à Belgrade (Serbie), enregistrée comme revendeur IT.

🏛️ Sanctions OFAC : Le 19 novembre 2025, l’Office of Foreign Assets Control (OFAC) du Trésor américain a désigné Smart Digital Ideas pour avoir aidé Aeza Group LLC, un fournisseur d’hébergement bulletproof russe sanctionné en juillet 2025. Aeza Group est accusé d’avoir fourni de l’infrastructure à des groupes cybercriminels impliqués dans :

  • Le ransomware
  • Le vol de données personnelles
  • Le trafic de drogues
  • La campagne de désinformation Doppelganger

🔄 Évasion de sanctions : Selon un rapport d’Insikt Group (Recorded Future) de novembre 2025, dans les 24 heures suivant sa sanction, Aeza a réalloué ses ressources IP américaines vers Smart Digital Ideas, qui les a ensuite transférées à Hypercore Ltd (Royaume-Uni), également sanctionnée le 19 novembre 2025.

🌐 Infrastructure partagée : Les plages IP utilisées par Aeza, Smart Digital Ideas, Hypercore et d’autres fournisseurs bulletproof proviennent d’un espace d’adressage appartenant à l’Iranian Research Organisation for Science and Technology (IROST), sous contrôle du ministère iranien des Sciences. Qwarta, hébergeur moscovite, est listé comme ayant le contrôle administratif des enregistrements RIPE NCC de Smart Digital Ideas et d’Aeza Group. Qurium a identifié Qwarta comme infrastructure de soutien à la campagne Doppelganger.

🏢 Entités connexes à Belgrade :

  • Cipher Operations (fondée en décembre 2022 par Aleksandr Gennadyevich Yenakiyev, 29 ans), enregistrée à la même adresse que Smart Digital Ideas, identifiée par Intrinsec comme probable rebranding de Robat Blue Diamond Network (hébergeur bulletproof iranien), placée sur liste de blocage par Spamhaus.
  • IP Odintsov Stepan Vladimirovich (Saratov, Russie), dont le propriétaire Stepan Odintsov (22 ans) a enregistré une société à Belgrade en septembre 2025 ; cette entité route du trafic pour DDoS-Guard LTD (hébergeur russe ayant hébergé le site officiel du Hamas et fourni protection DDoS à Doppelganger).

🛠️ Méthodologie BIRN : Utilisation d’outils OSINT (osint.industries, Intelligence X, PimEyes), bases de données de citoyens russes et données de voyages, registres officiels serbes et allemands.

📰 Nature de l’article : Investigation journalistique à visée CTI, documentant des liens entre infrastructure cybercriminelle sanctionnée, évasion de sanctions et acteurs politiques européens.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Aeza Group (cybercriminal) —
  • Smart Digital Ideas (cybercriminal) —
  • Cipher Operations (cybercriminal) —
  • Robat Blue Diamond Network (cybercriminal) —
  • DDoS-Guard (cybercriminal) —
  • Qwarta (cybercriminal) —

TTP

  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1583.008 — Acquire Infrastructure: Malvertising (Resource Development)
  • T1665 — Hide Infrastructure (Defense Evasion)
  • T1588.005 — Obtain Capabilities: Exploits (Resource Development)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ balkaninsight.com — source non référencée (0pts)
  • ✅ 11217 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Aeza Group, Smart Digital Ideas, Cipher Operations (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://balkaninsight.com/2026/08/28/german-afd-figure-behind-alleged-serbian-node-in-russian-cyber-meddling/bi/