close
Přeskočit na obsah

Sandworm

Z Wikipedie, otevřené encyklopedie

Sandworm je označení pro státem podporovanou pokročilou trvalou hrozbu (APT), známou také pod názvy APT44[1], TeleBots, Voodoo Bear, IRIDIUM, Seashell Blizzard a Iron Viking.[2][3][4] Skupina je dlouhodobě připisována ruské vojenské zpravodajské službě GRU (jednotka 74455) a je známa svou destruktivní kybernetickou operací proti vládám, infrastrukturám a mezinárodní organizace. Sandworm se proslavil útokem na ukrajinskou elektrickou síť v roce 2015[5], nasazením malwaru NotPetya v roce 2017[6] a narušením zimních olympijských her v Pchjongčchangu v roce 2018.[7] Skupina také prováděla pokusy o ovlivnění francouzských prezidentských voleb.[8] Její operace využívají zero-day zranitelnosti, pokročilé techniky laterálního pohybu, perzistence a maskování, čímž představuje významný nástroj hybridní války.[9]

2014 – Exploitace CVE-2014-4114

[editovat | editovat zdroj]

Dne 3. října 2014 společnost iSIGHT Partners (dnes Mandiant) odhalila spam-phishingovou kampaň využívající zero-day zranitelnost v systému Windows (CVE-2014-4114). Útok probíhal prostřednictvím dokumentů Microsoft Office a umožňoval vzdálené spuštění kódu. Cílem byly ukrajinská vláda, především útok časově koreloval se summitem NATO v Ukrajině.[10]

2015 – BlackEnergy útoky

[editovat | editovat zdroj]

Dne 23. prosince 2015 došlo ke koordinovanému kybernetickému útoku na ukrajinské energetické společnosti. Pomocí malwaru BlackEnergy 3 došlo k výpadku elektrické přípojky pro přibližně 230 000 obyvatel. Incident byl prvním veřejně známým případem narušení elektrické distribuční sítě pomocí kybernetických prostředků.[11]

2016 – Industroyer (CRASHOVERRIDE)

[editovat | editovat zdroj]

Dne 17. prosince 2016 následoval další útok, tentokrát s využitím malwaru Industroyer. Ten byl navržen pro interakci s průmyslovými komunikačními protokoly (např. IEC 101/104) a měl potenciál způsobit fyzické poškození zařízení. Podle analýzy společnosti Dragos měl být cílem vyvolání přepětí při obnově provozu, což by vedlo k destruktivnímu efektu na části infrastruktury.[12][13]

2018 – Olympic Destroyer

[editovat | editovat zdroj]

Olympic Destroyer byl nasazen během zimních olympijských her v Pchjongčchangu dne 9. února 2018 a 2018, kdy došlo k rozsáhlému narušení IT infrastruktury. Malware Olympic Destroyer vyřadil WiFi, RFID brány, televizní přenosy i oficiální aplikaci. Attribution byla komplikována použitím falešných stop (false flags), které zahrnovaly fragmenty kódu z čínských APT skupin i Lazarus Group.[14][15]

2020 – Exim a kompromitace routerů

[editovat | editovat zdroj]
BERJAYA
6 důstojníků GRU, které hledá FBI

Sandworm zneužil zranitelnost Exim v kybernetických útocích, které umožňovaly instalovat botnet pro šíření malware. Cílené byly zejména IoT infrastruktury a Asus routery. V roce 2020 byl člen Sandwormu identifikován mezinárodním zatykačem. (CVE-2019-10149) Jen mail server Exim byl široce zneužíván k spear-phishingovým kampaním.[16][17]

[editovat | editovat zdroj]

V roce 2022 byl malware Cyclops Blink, který nahrazoval botnetu Sandworm známý jako VPNFilter. Malware infikoval zařízení WatchGuard Firebox a Asus routery. Současně byla nasazena varianta Industroyer2, která byla zaměřena na ukrajinskou elektrickou síť.[18][19]

2023 – Infamous Chisel

[editovat | editovat zdroj]

V roce 2023 byl malware Infamous Chisel identifikován jako wiper SwiftSlicer zaměřený na Active Directory. V srpnu 2023 publikovaly agentury Five Eyes zprávu o malwaru Infamous Chisel, který cílil na Android zařízení používaná ukrajinskou armádou. Malware sbíral data z VPN, 2FA aplikací, komunikačních nástrojů, vojenských aplikací a vytvářel SSH server běžící na Tor Hidden service.[20][21]

  1. APT44: Unearthing Sandworm [online]. [cit. 2025-10-02]. Dostupné online.
  2. GUYWI-MS. How Microsoft names threat actors - Unified security operations. learn.microsoft.com [online]. [cit. 2025-10-02]. Dostupné online. (anglicky)
  3. Office of Public Affairs | Six Russian GRU Officers Charged in Connection with Worldwide Deployment of Destructive Malware and Other Disruptive Actions in Cyberspace | United States Department of Justice. www.justice.gov [online]. 2020-10-19 [cit. 2025-10-02]. Dostupné online. (anglicky)
  4. Secret trove offers rare look into Russian cyberwar ambitions. The Washington Post. 2023-03-30. Dostupné online [cit. 2025-10-02]. ISSN 0190-8286. (anglicky)
  5. https://www.natoaktual.cz/analyzy-a-komentare/kyberneticka-valka-je-dalsi-formou-rusko-ukrajinskeho-konfliktu.A160418_151213_na_analyzy_m02. iDNES.cz [online]. 2016-04-18 [cit. 2025-10-02]. Dostupné online.
  6. GREENBERG, Andy. The Story of Sandworm, the Kremlin's Most Dangerous Hackers. Wired. Dostupné online [cit. 2025-10-02]. ISSN 1059-1028. (anglicky)
  7. GREENBERG, Andy. Inside Olympic Destroyer, the Most Deceptive Hack in History. Wired. Dostupné online [cit. 2025-10-02]. ISSN 1059-1028. (anglicky)
  8. Office of Public Affairs | Six Russian GRU Officers Charged in Connection with Worldwide Deployment of Destructive Malware and Other Disruptive Actions in Cyberspace | United States Department of Justice. www.justice.gov [online]. 2020-10-19 [cit. 2025-10-02]. Dostupné online. (anglicky)
  9. Zmařili jsme ruský hackerský útok proti naší elektrické síti, uvedla Ukrajina - Novinky. www.novinky.cz [online]. 2022-04-13 [cit. 2025-10-02]. Dostupné online.
  10. iSIGHT discovers zero-day vulnerability CVE-2014-4114 used in Russian cyber-espionage campaign - iSIGHT Partners. iSIGHT Partners. 2014-10-14. Dostupné v archivu pořízeném z originálu dne 2014-10-14. (anglicky)
  11. Sandworm Team and the Ukrainian Power Authority Attacks. iSIGHT Partners. 2016-01-07. Dostupné v archivu pořízeném z originálu dne 2016-01-29. (anglicky)
  12. Ukraine power cut 'was cyber-attack'. BBC News. 2017-01-11. Dostupné online [cit. 2025-10-02]. (anglicky)
  13. GREENBERG, Andy. New Clues Show How Russia’s Grid Hackers Aimed for Physical Destruction. Wired. Dostupné online [cit. 2025-10-02]. ISSN 1059-1028. (anglicky)
  14. Who Wasn’t Responsible for Olympic Destroyer?. Cisco Talos Blog [online]. 2018-02-26 [cit. 2025-10-02]. Dostupné online. (anglicky)
  15. 2018 Winter Cyber Olympics: Code Similarities with Cyber Attacks in Pyeongchang - Intezer. Intezer. 2018-02-12. Dostupné v archivu pořízeném z originálu dne 2020-06-30. (anglicky)
  16. US charges Russian hackers behind NotPetya, KillDisk, OlympicDestroyer attacks. ZDNET [online]. [cit. 2025-10-02]. Dostupné online. (anglicky)
  17. BORGER, Julian. Russian cyber-attack spree shows what unrestrained internet warfare looks like. The Guardian. 2020-10-19. Dostupné online [cit. 2025-10-02]. ISSN 0261-3077. (anglicky)
  18. Cyclops Blink malware sets up shop in ASUS routers. www.theregister.com. Dostupné v archivu pořízeném z originálu dne 2025-09-02. (anglicky)
  19. CISA Adds Eight Known Exploited Vulnerabilities to Catalog | CISA. www.cisa.gov [online]. 2022-04-11 [cit. 2025-10-02]. Dostupné online. (anglicky)
  20. Infamous Chisel Malware Analysis Report | CISA. www.cisa.gov [online]. 2023-08-31 [cit. 2025-10-02]. Dostupné online. (anglicky)
  21. Infamous Chisel [online]. 2023-08-31 [cit. 2025-10-01]. Dostupné online.