Изтекли университетски документи отвориха необичаен прозорец към руската военна кибер екосистема. Документите сочат към структурирана програма за обучение, а не към новооткрит зловреден софтуер, която изглежда захранва с кадри звената на ГРУ (Главно разузнавателно управление), свързани с групировките APT28 и Sandworm.
Разкритието е важно, тъй като тези групи се свързват с шпионаж, кражба на идентификационни данни, саботаж и разрушителни операции срещу правителства и жизненоважни услуги.
Техните документирани подходи включват фишинг, откраднати идентификационни данни и експлоатация на уязвими системи, така че изтичането на информация има значение далеч извън пределите на Русия.
Анализатори от DomainTools Investigations проучиха материалите и откриха програма, съчетаваща обучение в класна стая, упражнения от типа „атакуващ срещу защитник“ и контролирани военни стажове. Това предлага редки подробности за човешкия ресурс зад дългогодишните кампании.
От DomainTools Investigations съобщиха в доклад, споделен с Cyber Security News (CSN), че документите не идентифицират нова кампания срещу жертви или нов зловреден код.
Вместо това те очертават как техническите умения, оперативното планиране и разузнавателната дейност могат да се развиват съвместно, помагайки да се обясни постоянството и обхватът на руската военна кибер активност.
Изтичане на данни от руски университет разкрива веригата за кибер обучение на ГРУ
Изтеклият архив се отнася за Катедра № 4 в рамките на Военния учебен център на Московския държавен технически университет „Бауман“. Той съдържа списъци с персонал, графици, изпити и записи за назначение на стаж, документиращи как обучаемите са били набирани, оценявани и разпределяни.
Изследователите оценяват файловете като автентични институционални материали след преглед на тяхната вътрешна съгласуваност и метаданни. Съобщава се, че архивът включва около 1600 файла и показва приблизително 250 студенти от редовно обучение и резервисти.
Три специалности формират ядрото на програмата: Специална разузнавателна служба, информационно-техническо въздействие и защита, и защита на информационните технологии. Направлението за информационно въздействие е било най-голямото с около 120 студенти през 2024 г., което предполага широк модел на работната сила.
Документите свързват разпределението на завършилите с Военно поделение 26165, свързано с APT28, Fancy Bear и Forest Blizzard, и Военно поделение 74455, свързано със Sandworm.
Разликата е важна: APT28 обикновено се свързва със събиране на разузнавателна информация, докато Sandworm се свързва с прекъсване на дейността и разрушаване, включително руски саботажни атаки срещу критична инфраструктура.
Бившият командир на Поделение 26165 Виктор Нетикшо фигурира в структурата за обучение и оценяване, а кореспонденцията носи подписа на висшия офицер от ГРУ Юрий Шиколенко. Все пак документите не доказват, че всеки посочен студент е извършил кибератака.
Даниил Поршин и Алексей Кондрашов, за които се съобщава, че са разпределени в Поделения 26165 и 74455 след завършването си през 2024 г., не са публично свързани с конкретни операции.
Учебната програма показва възпроизводим модел
Обучението е обхващало атаки срещу пароли, експлоатация на сървъри, изследване на уязвимости, създаване на зловреден софтуер, тестове за проникване, техническо наблюдение, пропаганда и манипулиране на информация. То също така включва криптография, анализ на код, откриване на проникване и проверка на хардуер.
Сборник от конференция през 2023 г. включва анализ на зловреден софтуер, картографиране на инфраструктурата, откриване на аномалии, наблюдение на системни повиквания и симулации „атакуващ срещу защитник“, отразяващи умения, използвани за реконструкция на кибератака.
Учебната програма показва, че от обучаемите се е очаквало да разбират както офанзивната дейност, така и дефанзивния отговор на нея.
Един от докладите разглежда фишинг операция, изградена около саморазархивиращи се архиви и преименувани UltraVNC изпълними файлове. Това наподобява социално инженерство, наблюдавано в кампании с компрометирани Office документи, където изглеждащи надеждни файлове или съобщения отварят път за компрометиране.
Стажовете на терен след това пренасят обучението извън теорията. Студентите по специално разузнаване са изпратени в Курск, Батайск, Севастопол и Бугри; групата по информационно въздействие е изпратена главно в Москва, Мосрентген и Воронеж; а стажантите по информационна защита са разпределени в Краснодарското висше военно училище.
Изтичането на информация описва и направление за сигурност на финансовите системи в рамките на специалното разузнаване. Обучението по платежна инфраструктура, трансакционни системи, контрол на идентичността, откриване на измами и защита на чувствителни данни би могло да подпомогне защитните задължения, но също така би могло да помогне на персонала да оценява слабите места в банки, процесори или държавни приходи.
За организациите практическият отговор е да изградят трайна защита, вместо да преследват предполагаем нов набор от индикатори.
Инсталирайте корекции за сигурност на системите с достъп до интернет, ограничете отдалечения достъп, използвайте устойчива на фишинг многофакторна автентификация, отделете критичните технологии от офис мрежите и наблюдавайте за необичайни влизания и активност на устройствата.
Това е навременно, тъй като APT28 злоупотребява с периферни рутери, а Sandworm се насочва към индустриални системи. Централният извод е институционален: Катедра № 4 изглежда подготвя оператори, анализатори, плановици, защитници и резервен персонал за няколко звена на Генералния щаб на Русия.