Hack Alerta

Vazamento de registros universitários russos expõe pipeline de treinamento do GRU por trás do APT28 e Sandworm

Documentos vazados da Universidade Bauman revelam programa de treinamento militar russo que alimenta grupos APT28 e Sandworm, oferecendo visão rara sobre o pipeline humano de operações cibernéticas.

Um vazamento massivo de documentos acadêmicos da Universidade Técnica Estatal Bauman em Moscou abriu uma janela inédita para o ecossistema cibernético militar russo. As informações revelam um programa estruturado de formação que alimenta unidades do GRU associadas aos grupos de ameaças persistentes avançadas (APT) APT28 e Sandworm, detalhando como habilidades técnicas, planejamento operacional e trabalho de inteligência são desenvolvidos em conjunto.

O que mudou agora

Analistas da DomainTools Investigations examinaram o material e confirmaram a autenticidade dos arquivos institucionais após revisar sua consistência interna e metadados. O arquivo contém cerca de 1.600 documentos e mostra aproximadamente 250 estudantes de carreira e reserva. Diferente de descobertas recentes de malware ou campanhas específicas, este vazamento oferece detalhes raros sobre o "pipeline humano" por trás das campanhas duradouras.

Conexões com unidades militares russas

Os documentos vinculam as colocações de graduados à Unidade Militar 26165, associada ao APT28, Fancy Bear e Forest Blizzard, e à Unidade Militar 74455, associada ao Sandworm. Essa distinção é crucial: enquanto o APT28 é comumente ligado à coleta de inteligência, o Sandworm tem sido associado a sabotagem e destruição, incluindo ataques russos contra infraestrutura crítica.

O comandante ex-unidade 26165 Viktor Netyksho aparece na estrutura de treinamento e avaliação, e correspondências carregam a assinatura do oficial sênior do GRU Yuriy Shikolenko. No entanto, os registros não provam que cada estudante nomeado realizou uma intrusão específica.

Curriculum mostra um pipeline repetível

O curso cobriu ataques de senha, exploração de servidores, pesquisa de vulnerabilidades, criação de malware, testes de penetração, vigilância técnica, propaganda e manipulação de informações. Também incluiu criptografia, análise de código, detecção de intrusão e inspeção de hardware. Um volume de conferência de 2023 incluiu triagem de malware, mapeamento de infraestrutura, detecção de anomalias, monitoramento de chamadas de sistema e simulações atacante-versus-defensor.

O currículo mostra que os trainees eram esperados para entender tanto a atividade ofensiva quanto a resposta defensiva a ela. Um estudo examinou uma operação de phishing construída em torno de arquivos auto-extraíveis e binários UltraVNC renomeados, semelhante à engenharia social vista em campanhas de documentos Office armados.

Impacto e alcance global

Para organizações, a resposta prática é construir defesas duráveis em vez de perseguir um conjunto presumido de indicadores novos. Os dados sugerem que o Departamento 4 parece gerar operadores, analistas, planejadores, defensores e pessoal de reserva para várias partes do Estado-Maior Geral da Rússia. A rota de aquisição do arquivo permanece desconhecida para equipes de segurança em todo o mundo.

Medidas de mitigação recomendadas

As recomendações incluem corrigir sistemas voltados para a internet, restringir acesso remoto, usar autenticação multifator resistente a phishing, separar tecnologia crítica de redes de escritório e monitorar logins incomuns e atividade de dispositivos. Isso é oportuno, pois o APT28 abusa de roteadores de borda e o Sandworm muda para sistemas industriais.

Perguntas frequentes

  • Este vazamento indica uma nova campanha? Não, os analistas afirmam que os registros não identificam uma nova campanha de vítimas ou um implante fresco.
  • Quais setores estão mais afetados? Governos, serviços vitais e infraestruturas críticas devido à natureza das unidades militares envolvidas.
  • Como identificar riscos relacionados? Monitorar atividades de rede suspeitas e tentativas de acesso remoto não autorizado.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.