Google доказа участието на ГРУ в нови атаки срещу американски електроцентрали и хакване на руски журналисти
18 април 2024 г. 20:29 ч
Притежаваната от Google компания за киберсигурност Mandiant публикува доклад за поредица от кибератаки от група хакери от GRU, известни като Sandworm или APT44. Още през 2017 г. The Insider доказа връзка с ГРУ от друга хакерска група - Fancy bear (APT28), базирана на военнослужещи от военно поделение 26165 и стоеше зад много нашумели атаки (например хакването на Хилъри Клинтън имейл, Бундестага и предизборния щаб на Еманюел Макрон). Що се отнася до Sandworm, тази група обикновено се свързва с друга военна част на GRU - военна част 74455. И ако Fancy Bear използва главно фишинг атаки за получаване на информация, тогава Sandworm включва и атаки срещу критични инфраструктурни обекти в различни страни и военни съоръжения на НАТО.
Както Mandiant разкрива в доклада си, тази група е отговорна, наред с други неща, за множество кибератаки срещу енергийната и телекомуникационна инфраструктура на Украйна и много свързани с шпионаж атаки в различни региони на света, включително срещу журналисти и членове на правителството.
Според доклада на Mandiant, хакерите за сигурност на APT44 работят едновременно в три посоки: шпионаж, информация и техническо въздействие (т.е. дезактивиране на инфраструктурни съоръжения, например електроцентрали или телекомуникационни оператори) и информация и психологическо въздействие. Техният основен фокус са действията в Украйна. По-специално, през октомври 2022 г. хакерска атака срещу електроцентрала в един от регионите на Украйна доведе до прекъсване на електрозахранването. В същото време същият регион беше подложен на ракетни атаки от Русия.
Области на дейност на хакерите от ГРУ
Области на дейност на хакерите от ГРУ
Илюстрация: Mandiant
Военни, маскирани като активисти, нахлуват в електроцентрали
От началото на пълномащабното нахлуване на Русия в Украйна през 2022 г. в Telegram се появиха много канали, чиито автори се представят за проруски „хактивистки“ групи, тоест хакерски активисти, мотивирани от някакви идеологически съображения. Най-шумните и известни от тях бяха Killnet и XakNet. The Insider говори за дейностите на Killnet през 2023 г. Тогава някои от събеседниците на изданието свързват успеха на Killnet с познанството си с членове на псевдохактивистката група XakNet, за която се твърди, че е имала контакти в ГРУ. Mandiant откри, че охранителите на APT44 са пряко свързани както с групата XakNet, така и с две други групи: канала на Telegram „Народна киберармия“ (известен преди като CyberArmyofRussia) и „Solntsepek“. Експертите смятат, че тези канали се използват за информационно и психологическо въздействие, както и за изтичане на данни, получени в резултат на операции на ГРУ.
The Insider рассказывал, как XakNet выдавал себя за авторов атаки на государственные ресурсы Украины 23 февраля 2022 года — буквально за несколько часов до начала военных действий. Утечки данных, которые публиковала группировка, вероятно, были в действительности получены в результате атаки хакеров ГРУ на государственную IT-инфраструктуру Украины за месяц до начала активных боевых действий.
В результате анализа аккаунтов, связанных с «Народной CyberАрмией» Mandiant пришла к выводу, что хакеры ГРУ могут «направлять» группировку и «влиять на ее публикации на различных платформах». В частности, эксперты заметили, что во время одной из атак вирусом-вайпером UNC3810 в октябре 2022 года «Народная CyberАрмия» сообщила об атаке на полчаса раньше, чем атака реально началась. Так как специалисты знали, когда действительно происходила атака, они смогли установить, что в Telegram-канале «хактивистов» информацию о ее успехе опубликовали еще до ее начала. Вероятно, речь идет об атаке на государственную службу занятости Украины.
Из-за такого сотрудничества с ГРУ «Народная CyberАрмия» смогла присвоить себе несколько атак на инфраструктурные объекты — в частности, в январе 2024 года в канале было опубликовано видео с панелью управления заводом сточных вод в Польше и водоснабжением городка Абернати в Техасе, которые якобы взломала «CyberАрмия». В США подтвердили факт атаки. В марте канал также опубликовал видео панели управления гидроэнергетическим объектом во Франции. «Получили доступ к АСУ платины и немного спустили уровень воды, остановили генерацию электроэнергии», — радостно сообщили члены «CyberАрмии» (орфография сохранена).
Маловероятно, что «CyberАрмия» могла играть хоть сколь-нибудь существенную роль в этих атаках — их компетенции ограничиваются возможностью устроить кратковременный DDOS какого-то сайта, в то время как доступ к объекту инфрастуктуры — пусть даже такому второстепенному, как небольшая провинциальная электростанция — требует уже некоторых профессиональных навыков.
Скриншот из видео, опубликованного «Народной CyberАрмией» в марте 2024 года
Скриншот из видео, опубликованного «Народной CyberАрмией» в марте 2024 года
Канал «Солцнепек», изначально созданный для публикации личных данных украинских военнослужащих, как считает Mandiant, после ребрендинга в 2023 году также стал каналом, через который ГРУ «сливает» данные, полученные в результате своих взломов. Для иллюзии вирусности публикации «Народной CyberАрмии», «Солнцепека» и XakNet репостит большая сетка Telegram-каналов, также созданная после начала полномасштабного вторжения России в Украину, — в частности, как отмечает Mandiant, канал «Джокер ДНР». По информации The Insider, «Джокер ДНР» был связан с владельцами сетки каналов Killnet до ее ребрендинга в начале 2024 года.
ГРУ против журналистов
Аналитики также считают хакеров ГРУ ответственными за атаки на журналистов, правозащитников и международные организации, которые ведут расследования о деятельности правительства России. Например, они атаковали Организацию по запрещению химического оружия (ОЗХО), которая участвовала в расследовании отравлений «Новичком». Mandiant указывает, что в декабре 2023 — январе 2024 года ГРУ пыталось взломать несколько коллективов журналистов, в частности Bellingcat. Для этого хакеры использовали фишинговые рассылки.
Bellingcat получал рассылку якобы от лица Агентства США по международному развитию (USAID). В январе 2024 года российские журналисты получали однотипные фишинговые письма — якобы от коллег из других изданий, которые жаловались, что их материал был скопирован без ссылки. Так, например, изданию «Вёрстка» пришло фишинговое письмо, якобы отправленное возмущенной сотрудницей The Insider.
«Медуза» также сообщала о беспрецедентной атаке на свою инфраструктуру в начале 2024 года и попытки взломать журналистов.
По мнению экспертов Mandiant, в центре внимания гэрэушных хакеров из APT44 будет оставаться Украина, но при этом стоит ожидать от них новых попыток вмешательства в выборы и влияния на мировые политические процессы в целом.