Các hồ sơ bị rò rỉ từ một trường đại học của Nga đã cung cấp cái nhìn sâu sắc về hệ sinh thái tấn công mạng của quân đội nước này. Các tài liệu này không tiết lộ một mã độc mới mà thay vào đó, mô tả một chương trình đào tạo có cấu trúc, nhằm cung cấp nhân sự cho các đơn vị GRU liên kết với APT28 và Sandworm.
Phát hiện này có ý nghĩa quan trọng, vì các nhóm này đã liên quan đến các hoạt động gián điệp, đánh cắp thông tin xác thực, phá hoại và các chiến dịch gây rối nhắm vào chính phủ và các dịch vụ thiết yếu. Các phương pháp được ghi nhận của họ bao gồm tấn công phishing, sử dụng thông tin xác thực bị đánh cắp và khai thác các hệ thống bị lộ. Do đó, vụ rò rỉ này có liên quan vượt ra ngoài biên giới Nga.
Chi tiết về chương trình đào tạo an ninh mạng của Nga
Các nhà phân tích tại DomainTools Investigations đã xem xét tài liệu và phát hiện một chương trình kết hợp giữa đào tạo trên lớp, các bài tập đối kháng giữa kẻ tấn công và người phòng thủ, cùng với các đợt thực tập có giám sát trong quân đội. Chương trình này cung cấp thông tin chi tiết hiếm có về quy trình tuyển dụng và đào tạo nhân sự cho các chiến dịch tấn công mạng kéo dài.
Báo cáo của DomainTools Investigations cho biết các hồ sơ này không xác định một chiến dịch nạn nhân mới hay một mã độc mới. Thay vào đó, chúng phác thảo cách các kỹ năng kỹ thuật, lập kế hoạch tác chiến và công tác tình báo được phát triển song song, giúp giải thích sự bền bỉ và phạm vi hoạt động rộng lớn của các hoạt động mạng liên quan đến quân đội Nga.
Cụ thể, kho lưu trữ bị rò rỉ liên quan đến Khoa số 4 thuộc Trung tâm Huấn luyện Quân sự của Đại học Kỹ thuật Quốc gia Bauman Moscow. Nó bao gồm danh sách nhân sự, lịch trình, các bài kiểm tra và hồ sơ phân công, ghi lại cách học viên được tuyển dụng, đánh giá và phân công nhiệm vụ.
Các nhà nghiên cứu đã đánh giá các tệp này là tài liệu chính thức của tổ chức sau khi xem xét tính nhất quán nội bộ và siêu dữ liệu của chúng. Kho lưu trữ được báo cáo bao gồm khoảng 1.600 tệp và ghi nhận khoảng 250 sinh viên sự nghiệp và dự bị.
Ba chuyên ngành cốt lõi
Ba chuyên ngành chính đã hình thành nên chương trình đào tạo:
- Dịch vụ Tình báo Đặc biệt (Special Intelligence Service)
- Tác động và Bảo vệ Thông tin-Kỹ thuật (Information-Technical Effects and Protection)
- Bảo vệ Công nghệ Thông tin (Information-Technology Protection)
Chương trình đào tạo về tác động thông tin là lớn nhất, với khoảng 120 sinh viên vào năm 2024, cho thấy một mô hình lực lượng lao động rộng lớn. Khóa học bao gồm các chủ đề như tấn công mật khẩu, khai thác máy chủ, nghiên cứu lỗ hổng, tạo mã độc, kiểm thử xâm nhập, giám sát kỹ thuật, tuyên truyền và thao túng thông tin. Nó cũng bao gồm mật mã học, phân tích mã nguồn, phát hiện xâm nhập và kiểm tra phần cứng.
Một ấn phẩm hội nghị năm 2023 đã đề cập đến việc phân loại mã độc, lập bản đồ cơ sở hạ tầng, phát hiện bất thường, giám sát lệnh gọi hệ thống và các mô phỏng đối kháng giữa kẻ tấn công và người phòng thủ, phản ánh các kỹ năng được sử dụng để tái tạo một cuộc xâm nhập.
Chương trình giảng dạy cho thấy học viên được kỳ vọng sẽ hiểu cả hoạt động tấn công và phản ứng phòng thủ đối với các mối đe dọa.
Liên kết với các nhóm tấn công mạng nổi tiếng
Các tài liệu liên kết việc phân công tốt nghiệp với Đơn vị Quân sự 26165, được cho là liên kết với APT28, Fancy Bear và Forest Blizzard, và Đơn vị Quân sự 74455, được cho là liên kết với Sandworm. Sự khác biệt này rất quan trọng: APT28 thường gắn liền với việc thu thập thông tin tình báo, trong khi Sandworm có liên quan đến các hoạt động gây rối và phá hoại, bao gồm cả các cuộc tấn công phá hoại của Nga vào cơ sở hạ tầng.
Chỉ huy cũ của Đơn vị 26165, Viktor Netyksho, xuất hiện trong cấu trúc đào tạo và đánh giá. Các thư tín mang chữ ký của sĩ quan cấp cao GRU, Yuriy Shikolenko. Tuy nhiên, các hồ sơ không chứng minh được rằng mọi sinh viên được nêu tên đều đã thực hiện một cuộc xâm nhập.
Daniil Porshin và Aleksey Kondrashov, những người được cho là đã được phân công vào Đơn vị 26165 và 74455 sau khi tốt nghiệp vào năm 2024, không có mối liên hệ công khai với các hoạt động cụ thể. Các đợt thực tập tại hiện trường đã đưa việc đào tạo vượt ra ngoài lý thuyết.
Sinh viên chuyên ngành tình báo đặc biệt đã đến Kursk, Bataysk, Sevastopol và Bugry. Nhóm tác động thông tin chủ yếu được gửi đến Moscow, Mosrentgen và Voronezh. Học viên chuyên ngành bảo vệ thông tin được bố trí tại Trường Quân sự Cao cấp Krasnodar.
Vụ rò rỉ cũng mô tả một lộ trình bảo mật hệ thống tài chính trong luồng tình báo đặc biệt. Việc đào tạo về cơ sở hạ tầng thanh toán, hệ thống giao dịch, kiểm soát danh tính, phát hiện gian lận và bảo vệ dữ liệu nhạy cảm có thể hỗ trợ các nhiệm vụ phòng thủ, nhưng cũng có thể giúp nhân viên đánh giá các điểm yếu trong ngân hàng, bộ xử lý hoặc hệ thống doanh thu của chính phủ.
Khuyến nghị bảo mật
Đối với các tổ chức, phản ứng thực tế là xây dựng các biện pháp phòng thủ bền vững thay vì chạy theo một bộ chỉ số tấn công mới được cho là. Các nhà phân tích nhấn mạnh tầm quan trọng của việc vá các hệ thống có thể truy cập từ internet, hạn chế truy cập từ xa, sử dụng xác thực đa yếu tố chống phishing, tách biệt công nghệ quan trọng khỏi mạng văn phòng và giám sát các đăng nhập bất thường cũng như hoạt động của thiết bị.
Điều này đặc biệt quan trọng khi APT28 đang lạm dụng các bộ định tuyến biên và Sandworm đang chuyển hướng sang các hệ thống công nghiệp. Kết luận cốt lõi là mang tính thể chế: Khoa số 4 dường như tạo ra các nhà điều hành, nhà phân tích, nhà hoạch định, người phòng thủ và nhân viên dự bị cho nhiều bộ phận của Bộ Tổng tham mưu Nga. Tuy nhiên, lộ trình thu thập kho lưu trữ này vẫn chưa được biết đối với các đội an ninh trên toàn thế giới.
Các tài liệu có liên quan đến vụ rò rỉ đã được DomainTools Investigations công bố trong một báo cáo chi tiết. Bạn có thể tìm hiểu thêm thông tin tại [báo cáo của DomainTools Investigations](https://dti.domaintools.com/research/threat-intelligence-report-university-leak-exposes-russias-military-cyber-training-pipeline).










