Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Filtración en universidad rusa revela entrenamiento del GRU para APT28 y Sandworm


La filtración de registros universitarios ha revelado la existencia de un programa de entrenamiento estructurado en Rusia diseñado para alimentar las unidades del GRU relacionadas con los grupos APT28 y Sandworm. Estos grupos son conocidos por llevar a cabo actividades de espionaje, robo de credenciales y sabotaje.





La filtración de registros universitarios ha abierto una ventana inusual al ecosistema ciber-militar de Rusia. Los documentos apuntan a un programa de formación estructurado, no a una pieza de malware recién descubierta, que parece suministrar personal a unidades del GRU asociadas con APT28 y Sandworm.

Este hallazgo es importante porque estos grupos han sido vinculados con el espionaje, el robo de credenciales, el sabotaje y operaciones disruptivas contra gobiernos y servicios vitales.

Sus enfoques documentados incluyen el phishing, el uso de credenciales robadas y la explotación de sistemas expuestos, por lo que la filtración tiene una relevancia que va mucho más allá de Rusia.

Analistas de DomainTools Investigations examinaron el material y encontraron un programa que combina la instrucción en el aula, ejercicios de atacante contra defensor y asignaciones militares supervisadas. Ofrece detalles poco comunes sobre la cadena de suministro humana detrás de campañas persistentes.

Personal y Graduados del Depto 4 de Bauman (Fuente – DomainTools Investigations)

DomainTools Investigations señaló en un informe que los registros no identifican una nueva campaña de víctimas ni un nuevo implante.

En su lugar, describen cómo las habilidades técnicas, la planificación operativa y el trabajo de inteligencia pueden desarrollarse conjuntamente, ayudando a explicar la persistencia y el alcance de la actividad cibernética vinculada al ejército ruso.

La filtración de una universidad rusa expone la cadena de formación cibernética del GRU

El archivo filtrado se refiere al Departamento No. 4 dentro del Centro de Entrenamiento Militar de la Universidad Técnica Estatal Bauman de Moscú. Contiene listas de personal, horarios, exámenes y registros de asignación que documentan cómo los alumnos eran reclutados, evaluados y asignados.

Los investigadores evaluaron los archivos como material institucional auténtico tras revisar su consistencia interna y metadatos. Se informa que el archivo incluye unos 1.600 archivos y muestra aproximadamente a 250 estudiantes de carrera y de reserva.

Tres especialidades formaban el núcleo del programa: Servicio de Inteligencia Especial, efectos técnico-informativos y protección, y protección de tecnología de la información. La rama de efectos informativos era la más grande, con unos 120 estudiantes en 2024, lo que sugiere un modelo de fuerza laboral amplio.

Los documentos vinculan las asignaciones de los graduados con la Unidad Militar 26165, asociada con APT28, Fancy Bear y Forest Blizzard, y la Unidad Militar 74455, asociada con Sandworm.

Files from leak (Source - DomainTools Investigations)
Archivos de la filtración (Fuente – DomainTools Investigations)

La diferencia es importante: APT28 suele estar vinculado a la recopilación de inteligencia, mientras que Sandworm ha sido relacionado con la interrupción y la destrucción, incluyendo ataques de sabotaje rusos contra infraestructuras.

El antiguo comandante de la Unidad 26165, Viktor Netyksho, aparece en la estructura de formación y evaluación, y la correspondencia lleva la firma del oficial superior del GRU, Yuriy Shikolenko. Aun así, los registros no prueban que cada estudiante nombrado haya llevado a cabo una intrusión.

Daniil Porshin y Aleksey Kondrashov, presuntamente asignados a las Unidades 26165 y 74455 tras graduarse en 2024, no están vinculados públicamente a operaciones específicas.

El plan de estudios muestra una cadena repetible

El plan de estudios cubría ataques de contraseñas, explotación de servidores, investigación de vulnerabilidades, creación de malware, pruebas de penetración, vigilancia técnica, propaganda y manipulación de la información. También incluía criptografía, análisis de código, detección de intrusiones e inspección de hardware.

Un volumen de conferencias de 2023 incluía el triaje de malware, el mapeo de infraestructura, la detección de anomalías, la monitorización de llamadas al sistema y simulaciones de atacante contra defensor, reflejando las habilidades utilizadas para reconstruir una intrusión.

El plan de estudios muestra que se esperaba que los alumnos comprendieran tanto la actividad ofensiva como la respuesta defensiva a la misma.

Un documento examinó una operación de phishing construida en torno a archivos autoextraíbles y binarios de UltraVNC renombrados. Esto se asemeja a la ingeniería social vista en campañas de documentos de Office armados, donde archivos o mensajes con apariencia confiable abren una ruta para el compromiso.

Las asignaciones de campo llevaron entonces la formación más allá de la teoría. Los estudiantes de inteligencia especial fueron a Kursk, Bataysk, Sebastopol y Bugry; el grupo de efectos informativos fue enviado principalmente a Moscú, Mosrentgen y Vorónezh; y los alumnos de protección de la información fueron asignados a la Escuela Militar Superior de Krasnodar.

GRU Cyber (Source - DomainTools Investigations)
Ciber GRU (Fuente – DomainTools Investigations)

La filtración también describe una ruta de seguridad de sistemas financieros dentro de la rama de inteligencia especial. La formación en infraestructura de pagos, sistemas de transacciones, controles de identidad, detección de fraudes y protección de datos sensibles podría apoyar tareas defensivas, pero también podría ayudar al personal a evaluar puntos débiles en bancos, procesadores o sistemas de ingresos gubernamentales.

Para las organizaciones, la respuesta práctica es construir defensas duraderas en lugar de perseguir un presunto nuevo conjunto de indicadores.

Parchea los sistemas orientados a Internet, restringe el acceso remoto, utiliza autenticación multifactor resistente al phishing, separa la tecnología crítica de las redes de oficina y monitoriza los inicios de sesión y la actividad de los dispositivos inusuales.

Esto es oportuno ya que APT28 abusa de los routers de borde y Sandworm se desplaza hacia los sistemas industriales. La conclusión central es institucional: el Departamento No. 4 parece generar operadores, analistas, planificadores, defensores y personal de reserva para varias partes del Estado Mayor de Rusia. La ruta de adquisición del archivo sigue siendo desconocida para los equipos de seguridad de todo el mundo.

TipoIndicadorDescripción
Nombre de archivo00000253_ГЗ 2_1 Информационно-техническое оружие.pptArchivo PowerPoint referenciado en el material filtrado del plan de estudios sobre armas técnico-informativas
Nombre de archivoМК- Гибкость итог-1.pdfArchivo PDF referenciado en los registros administrativos de Bauman conectado al cambio de identidad reportado de Ivan Makarov / Mark Fisher

Nota: Las direcciones IP y los dominios han sido desactivados intencionalmente (por ejemplo, [.]) para evitar la resolución o el hipervínculo accidental. Solo actívalos dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/russian-university-leak/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.