Um vazamento massivo de documentos acadêmicos da Universidade Técnica Estatal Bauman em Moscou abriu uma janela inédita para o ecossistema cibernético militar russo. As informações revelam um programa estruturado de formação que alimenta unidades do GRU associadas aos grupos de ameaças persistentes avançadas (APT) APT28 e Sandworm, detalhando como habilidades técnicas, planejamento operacional e trabalho de inteligência são desenvolvidos em conjunto.
O que mudou agora
Analistas da DomainTools Investigations examinaram o material e confirmaram a autenticidade dos arquivos institucionais após revisar sua consistência interna e metadados. O arquivo contém cerca de 1.600 documentos e mostra aproximadamente 250 estudantes de carreira e reserva. Diferente de descobertas recentes de malware ou campanhas específicas, este vazamento oferece detalhes raros sobre o "pipeline humano" por trás das campanhas duradouras.
Conexões com unidades militares russas
Os documentos vinculam as colocações de graduados à Unidade Militar 26165, associada ao APT28, Fancy Bear e Forest Blizzard, e à Unidade Militar 74455, associada ao Sandworm. Essa distinção é crucial: enquanto o APT28 é comumente ligado à coleta de inteligência, o Sandworm tem sido associado a sabotagem e destruição, incluindo ataques russos contra infraestrutura crítica.
O comandante ex-unidade 26165 Viktor Netyksho aparece na estrutura de treinamento e avaliação, e correspondências carregam a assinatura do oficial sênior do GRU Yuriy Shikolenko. No entanto, os registros não provam que cada estudante nomeado realizou uma intrusão específica.
Curriculum mostra um pipeline repetível
O curso cobriu ataques de senha, exploração de servidores, pesquisa de vulnerabilidades, criação de malware, testes de penetração, vigilância técnica, propaganda e manipulação de informações. Também incluiu criptografia, análise de código, detecção de intrusão e inspeção de hardware. Um volume de conferência de 2023 incluiu triagem de malware, mapeamento de infraestrutura, detecção de anomalias, monitoramento de chamadas de sistema e simulações atacante-versus-defensor.
O currículo mostra que os trainees eram esperados para entender tanto a atividade ofensiva quanto a resposta defensiva a ela. Um estudo examinou uma operação de phishing construída em torno de arquivos auto-extraíveis e binários UltraVNC renomeados, semelhante à engenharia social vista em campanhas de documentos Office armados.
Impacto e alcance global
Para organizações, a resposta prática é construir defesas duráveis em vez de perseguir um conjunto presumido de indicadores novos. Os dados sugerem que o Departamento 4 parece gerar operadores, analistas, planejadores, defensores e pessoal de reserva para várias partes do Estado-Maior Geral da Rússia. A rota de aquisição do arquivo permanece desconhecida para equipes de segurança em todo o mundo.
Medidas de mitigação recomendadas
As recomendações incluem corrigir sistemas voltados para a internet, restringir acesso remoto, usar autenticação multifator resistente a phishing, separar tecnologia crítica de redes de escritório e monitorar logins incomuns e atividade de dispositivos. Isso é oportuno, pois o APT28 abusa de roteadores de borda e o Sandworm muda para sistemas industriais.
Perguntas frequentes
- Este vazamento indica uma nova campanha? Não, os analistas afirmam que os registros não identificam uma nova campanha de vítimas ou um implante fresco.
- Quais setores estão mais afetados? Governos, serviços vitais e infraestruturas críticas devido à natureza das unidades militares envolvidas.
- Como identificar riscos relacionados? Monitorar atividades de rede suspeitas e tentativas de acesso remoto não autorizado.