Sandworm
Sandworm je označení pro státem podporovanou pokročilou trvalou hrozbu (APT), známou také pod názvy APT44[1], TeleBots, Voodoo Bear, IRIDIUM, Seashell Blizzard a Iron Viking.[2][3][4] Skupina je dlouhodobě připisována ruské vojenské zpravodajské službě GRU (jednotka 74455) a je známa svou destruktivní kybernetickou operací proti vládám, infrastrukturám a mezinárodní organizace. Sandworm se proslavil útokem na ukrajinskou elektrickou síť v roce 2015[5], nasazením malwaru NotPetya v roce 2017[6] a narušením zimních olympijských her v Pchjongčchangu v roce 2018.[7] Skupina také prováděla pokusy o ovlivnění francouzských prezidentských voleb.[8] Její operace využívají zero-day zranitelnosti, pokročilé techniky laterálního pohybu, perzistence a maskování, čímž představuje významný nástroj hybridní války.[9]
Historie
[editovat | editovat zdroj]2014 – Exploitace CVE-2014-4114
[editovat | editovat zdroj]Dne 3. října 2014 společnost iSIGHT Partners (dnes Mandiant) odhalila spam-phishingovou kampaň využívající zero-day zranitelnost v systému Windows (CVE-2014-4114). Útok probíhal prostřednictvím dokumentů Microsoft Office a umožňoval vzdálené spuštění kódu. Cílem byly ukrajinská vláda, především útok časově koreloval se summitem NATO v Ukrajině.[10]
2015 – BlackEnergy útoky
[editovat | editovat zdroj]Dne 23. prosince 2015 došlo ke koordinovanému kybernetickému útoku na ukrajinské energetické společnosti. Pomocí malwaru BlackEnergy 3 došlo k výpadku elektrické přípojky pro přibližně 230 000 obyvatel. Incident byl prvním veřejně známým případem narušení elektrické distribuční sítě pomocí kybernetických prostředků.[11]
2016 – Industroyer (CRASHOVERRIDE)
[editovat | editovat zdroj]Dne 17. prosince 2016 následoval další útok, tentokrát s využitím malwaru Industroyer. Ten byl navržen pro interakci s průmyslovými komunikačními protokoly (např. IEC 101/104) a měl potenciál způsobit fyzické poškození zařízení. Podle analýzy společnosti Dragos měl být cílem vyvolání přepětí při obnově provozu, což by vedlo k destruktivnímu efektu na části infrastruktury.[12][13]
2018 – Olympic Destroyer
[editovat | editovat zdroj]Olympic Destroyer byl nasazen během zimních olympijských her v Pchjongčchangu dne 9. února 2018 a 2018, kdy došlo k rozsáhlému narušení IT infrastruktury. Malware Olympic Destroyer vyřadil WiFi, RFID brány, televizní přenosy i oficiální aplikaci. Attribution byla komplikována použitím falešných stop (false flags), které zahrnovaly fragmenty kódu z čínských APT skupin i Lazarus Group.[14][15]
2020 – Exim a kompromitace routerů
[editovat | editovat zdroj]
Sandworm zneužil zranitelnost Exim v kybernetických útocích, které umožňovaly instalovat botnet pro šíření malware. Cílené byly zejména IoT infrastruktury a Asus routery. V roce 2020 byl člen Sandwormu identifikován mezinárodním zatykačem. (CVE-2019-10149) Jen mail server Exim byl široce zneužíván k spear-phishingovým kampaním.[16][17]
2022 – Cyclops Blink a Industroyer2
[editovat | editovat zdroj]V roce 2022 byl malware Cyclops Blink, který nahrazoval botnetu Sandworm známý jako VPNFilter. Malware infikoval zařízení WatchGuard Firebox a Asus routery. Současně byla nasazena varianta Industroyer2, která byla zaměřena na ukrajinskou elektrickou síť.[18][19]
2023 – Infamous Chisel
[editovat | editovat zdroj]V roce 2023 byl malware Infamous Chisel identifikován jako wiper SwiftSlicer zaměřený na Active Directory. V srpnu 2023 publikovaly agentury Five Eyes zprávu o malwaru Infamous Chisel, který cílil na Android zařízení používaná ukrajinskou armádou. Malware sbíral data z VPN, 2FA aplikací, komunikačních nástrojů, vojenských aplikací a vytvářel SSH server běžící na Tor Hidden service.[20][21]
Reference
[editovat | editovat zdroj]- ↑ APT44: Unearthing Sandworm [online]. [cit. 2025-10-02]. Dostupné online.
- ↑ GUYWI-MS. How Microsoft names threat actors - Unified security operations. learn.microsoft.com [online]. [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ Office of Public Affairs | Six Russian GRU Officers Charged in Connection with Worldwide Deployment of Destructive Malware and Other Disruptive Actions in Cyberspace | United States Department of Justice. www.justice.gov [online]. 2020-10-19 [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ Secret trove offers rare look into Russian cyberwar ambitions. The Washington Post. 2023-03-30. Dostupné online [cit. 2025-10-02]. ISSN 0190-8286. (anglicky)
- ↑ https://www.natoaktual.cz/analyzy-a-komentare/kyberneticka-valka-je-dalsi-formou-rusko-ukrajinskeho-konfliktu.A160418_151213_na_analyzy_m02. iDNES.cz [online]. 2016-04-18 [cit. 2025-10-02]. Dostupné online.
- ↑ GREENBERG, Andy. The Story of Sandworm, the Kremlin's Most Dangerous Hackers. Wired. Dostupné online [cit. 2025-10-02]. ISSN 1059-1028. (anglicky)
- ↑ GREENBERG, Andy. Inside Olympic Destroyer, the Most Deceptive Hack in History. Wired. Dostupné online [cit. 2025-10-02]. ISSN 1059-1028. (anglicky)
- ↑ Office of Public Affairs | Six Russian GRU Officers Charged in Connection with Worldwide Deployment of Destructive Malware and Other Disruptive Actions in Cyberspace | United States Department of Justice. www.justice.gov [online]. 2020-10-19 [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ Zmařili jsme ruský hackerský útok proti naší elektrické síti, uvedla Ukrajina - Novinky. www.novinky.cz [online]. 2022-04-13 [cit. 2025-10-02]. Dostupné online.
- ↑ iSIGHT discovers zero-day vulnerability CVE-2014-4114 used in Russian cyber-espionage campaign - iSIGHT Partners. iSIGHT Partners. 2014-10-14. Dostupné v archivu pořízeném z originálu dne 2014-10-14. (anglicky)
- ↑ Sandworm Team and the Ukrainian Power Authority Attacks. iSIGHT Partners. 2016-01-07. Dostupné v archivu pořízeném z originálu dne 2016-01-29. (anglicky)
- ↑ Ukraine power cut 'was cyber-attack'. BBC News. 2017-01-11. Dostupné online [cit. 2025-10-02]. (anglicky)
- ↑ GREENBERG, Andy. New Clues Show How Russia’s Grid Hackers Aimed for Physical Destruction. Wired. Dostupné online [cit. 2025-10-02]. ISSN 1059-1028. (anglicky)
- ↑ Who Wasn’t Responsible for Olympic Destroyer?. Cisco Talos Blog [online]. 2018-02-26 [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ 2018 Winter Cyber Olympics: Code Similarities with Cyber Attacks in Pyeongchang - Intezer. Intezer. 2018-02-12. Dostupné v archivu pořízeném z originálu dne 2020-06-30. (anglicky)
- ↑ US charges Russian hackers behind NotPetya, KillDisk, OlympicDestroyer attacks. ZDNET [online]. [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ BORGER, Julian. Russian cyber-attack spree shows what unrestrained internet warfare looks like. The Guardian. 2020-10-19. Dostupné online [cit. 2025-10-02]. ISSN 0261-3077. (anglicky)
- ↑ Cyclops Blink malware sets up shop in ASUS routers. www.theregister.com. Dostupné v archivu pořízeném z originálu dne 2025-09-02. (anglicky)
- ↑ CISA Adds Eight Known Exploited Vulnerabilities to Catalog | CISA. www.cisa.gov [online]. 2022-04-11 [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ Infamous Chisel Malware Analysis Report | CISA. www.cisa.gov [online]. 2023-08-31 [cit. 2025-10-02]. Dostupné online. (anglicky)
- ↑ Infamous Chisel [online]. 2023-08-31 [cit. 2025-10-01]. Dostupné online.
