Powrót do bloga
APT#Sandworm#GRU#APT44#wiper#OT/ICS

Sandworm w Polsce: analiza kampanii destructive malware 2025–2026

Jednostka GRU 74455 (Seashell Blizzard / APT44) rozszerzyła operacje destrukcyjne poza Ukrainę. Analizujemy nowe warianty wiperów będących następcami WhisperGate, targeting sektora logistycznego i energetycznego oraz konkretne środki ochrony dla środowisk OT/ICS/SCADA.

Zespół ThreatRadar CTI22 kwietnia 202611 min czytania

Profil grupy: Sandworm / GRU Unit 74455

Sandworm (znany również jako APT44, Seashell Blizzard, Voodoo Bear, ELECTRUM) to jedna z najbardziej destrukcyjnych grup hakerskich na świecie, operująca w ramach rosyjskiego Głównego Zarządu Wywiadowczego (GRU) — konkretnie jednostki wojskowej 74455 z siedzibą przy ul. Komsomolskiy Prospekt 20 w Moskwie.

W przeciwieństwie do APT28 (Unit 26165) specjalizującego się w szpiegostwie, Sandworm koncentruje się na operacjach destrukcyjnych i zakłóceniowych: atakach na infrastrukturę krytyczną, wiperach i sabotażu przemysłowym.

Historyczne operacje — kronika zniszczeń:

  • 2015–2016: BlackEnergy + Industroyer — ataki na ukraińską sieć energetyczną, pierwsze udokumentowane wyłączenia prądu spowodowane cyberatakiem. Industroyer był zdolny do bezpośredniej komunikacji z podstacjami elektrycznymi przez protokoły IEC 104, IEC 61850, GOOSE i OPC DA.
  • 2017: NotPetya — malware udający ransomware, w rzeczywistości wiper. Wdrożony przez Sandworm, wymknął się spod kontroli i spowodował globalne straty szacowane na 10 miliardów dolarów (Merck, Maersk, FedEx, Reckitt). Najkosztowniejszy cyberatak w historii.
  • 2018: Olympic Destroyer — atak na infrastrukturę IT Zimowych Igrzysk Olimpijskich w Pjongczangu, fałszywa flaga przypisująca winę Korei Północnej.
  • 2022–2025: Kampanie na Ukrainie — seria wiperów (WhisperGate, CaddyWiper, HermeticWiper, Prestige, RoarBat, AcidPour) atakujących ukraińskie instytucje rządowe, sektor energetyczny i telekomunikację.

Nowa faza operacji 2025–2026: rozszerzenie na kraje NATO

Od czwartego kwartału 2025 roku analitycy ENISA, Mandiant i ThreatRadar CTI obserwują istotną zmianę w strategii operacyjnej Sandworm: stopniowe rozszerzenie operacji destrukcyjnych poza terytorium Ukrainy na kraje NATO aktywnie wspierające ukraiński wysiłek obronny.

Kontekst geopolityczny: Polska dostarcza broń, sprzęt wojskowy i udziela schronienia ukraińskim uchodźcom. Polska infrastruktura logistyczna jest węzłem tranzytu pomocy militarnej. Z perspektywy GRU Polska stała się "celem wsparcia" — a nie typowym celem wywiadowczym.

Zmiana taktyczna: Sandworm przeszedł od masowych kampanii destrukcyjnych (NotPetya) do precyzyjnie ukierunkowanych ataków na specyficzne segmenty infrastruktury krytycznej. Cel: nie maksymalne zniszczenie, ale kontrolowane zakłócenie kluczowych operacji.

Nowe warianty wiperów: następcy WhisperGate

W trakcie analizy incydentów z 2025–2026 zidentyfikowaliśmy nowe rodziny złośliwego oprogramowania stosowanego przez Sandworm, którym ThreatRadar CTI nadał robocze nazwy kodowe:

PolterWipe:

Wiper wielostopniowy działający w dwóch fazach. Faza 1 (pierwsze 72 godziny): podmiana Master Boot Record (MBR) — system staje się niestartujący, ale dane są nienaruszone (możliwe "miękkie" żądanie okupu jako przykrywka). Faza 2 (po 72h): niszczenie plików przez nadpisywanie przypadkowymi danymi, zaczynając od systemowych katalogów, baz danych i kopii zapasowych.

GridShell:

Wiper z modułem specjalizowanym w środowiskach OT/ICS. Potrafi identyfikować i niszczyć konfiguracje systemów SCADA, pliki projektów PLC (Siemens TIA Portal, Schneider EcoStruxure) i historyków danych przemysłowych (OSIsoft PI). Zainspirowany architekturą Industroyer2.

EchoNull:

Lekki wiper zaprojektowany do działania w środowiskach Linux i ESXi. Niszczy systemy plików przez dd if=/dev/urandom na urządzeniach blokowych, co jest technicznie nieodwracalne bez backupów.

Polska jako cel: analiza ryzyka

Logistyka wsparcia militarnego:

Polskie firmy logistyczne, porty lotnicze i linie kolejowe stanowią krytyczny węzeł transportowy dla pomocy wojskowej kierowanej na Ukrainę. Zakłócenie tych operacji ma bezpośredni wpływ wojskowy.

Infrastruktura energetyczna:

Polska jest połączona z ukraińskim systemem elektroenergetycznym. Operatorzy sieci energetycznych (PSE, Tauron, Enea, PGE) zarządzają infrastrukturą OT/ICS, która jest typowym celem Sandworm.

Demonstracja możliwości:

Ataki na kraje NATO mogą służyć jako "sygnał" — demonstracja zdolności destrukcyjnych mająca efekt odstraszający wobec potencjalnego eskalowania wsparcia dla Ukrainy.

Techniki MITRE ATT&CK charakterystyczne dla Sandworm

T1485 — Data Destruction

Bezpośrednie niszczenie danych poprzez nadpisywanie plików, usuwanie baz danych lub niszczenie struktury systemu plików. Sandworm stosuje je jako efekt końcowy po exfiltration i lateral movement.

T1561.002 — Disk Wipe: Disk Structure Wipe

Nadpisywanie krytycznych obszarów dysku: MBR, GPT, woluminy systemu plików. Po wykonaniu system nie może się uruchomić i wymaga pełnej reinstalacji. Characterystyczne dla PolterWipe i EchoNull.

T1059.003 — Command and Scripting: Windows Command Shell

Sandworm intensywnie używa natywnych narzędzi Windows (LOLBins — Living Off the Land Binaries) do wykonywania złośliwego kodu. cmd.exe, wmic.exe, vssadmin.exe delete shadows (usuwanie kopii VSS) — standardowy element playbooka.

T1490 — Inhibit System Recovery

Celowe niszczenie mechanizmów odtworzenia systemu: Windows Volume Shadow Copies, catalog plików kopii zapasowych, Windows Recovery Environment. Bez VSS i backupów odtworzenie po wiperze wymaga czystej instalacji.

Środki ochrony dla OT/ICS/SCADA

Środowiska OT (Operational Technology) są wyjątkowo trudne do zabezpieczenia: systemy legacy bez wsparcia producenta, wymogi dostępności 24/7 uniemożliwiające patchowanie, protokoły przemysłowe bez szyfrowania (Modbus, DNP3, IEC 104).

Segmentacja sieciowa — priorytet absolutny:

  • Purdue Model segmentacji: oddzielone strefy IT (Enterprise Zone), OT (Control Zone) i Safety (Safety Instrumented System)
  • Jednokierunkowe bramy danych (Data Diode) dla transferu danych z sieci OT do IT (np. Waterfall Security, Owl Cyber Defense)
  • Zakaz bezpośrednich połączeń RDP/VNC do systemów OT z sieci korporacyjnej

Monitoring anomalii w sieciach OT:

Systemy klasy IDS/ICS (Claroty, Dragos, Nozomi Networks) pasywnie monitorują ruch sieciowy OT bez ingerencji w protokoły przemysłowe. Bazeline normalnego ruchu pozwala wykryć anomalie charakterystyczne dla rekonesansu (skanowanie urządzeń ICS, nieoczekiwane polecenia Modbus/DNP3).

Asset inventory OT:

Kompletna inwentaryzacja urządzeń OT: PLC, RTU, HMI, historycy danych. Wiedza o tym, co jest w sieci, jest warunkiem koniecznym skutecznego monitorowania.

Air-gap dla systemów safety-critical:

Safety Instrumented Systems (SIS) chroniące przed katastrofami przemysłowymi (eksplozje, wycieki) muszą być fizycznie odizolowane od sieci OT. Sandworm w atakach na ukraińską energetykę próbował kompromitować SIS.

Immutable backup dla konfiguracji OT:

Regularne, zaszyfrowane kopie zapasowe konfiguracji PLC, projektów SCADA i danych historycznych, przechowywane w izolowanym środowisku bez połączenia z siecią produkcyjną.

Rekomendacje CSIRT Polska i ENISA

CERT Polska (CSIRT Polska) wydał w 2025 roku ostrzeżenie TLP:WHITE dotyczące aktywności grup APT powiązanych z GRU przeciwko polskiej infrastrukturze krytycznej. Rekomendacje:

  • Natychmiastowe zgłaszanie podejrzanych incydentów w systemach ICS/OT do CSIRT Polska (incydent@cert.pl lub dedykowana infolinia)
  • Wdrożenie wymogów bezpieczeństwa OT opisanych w polskim standardzie PN-EN IEC 62443
  • Udział w ćwiczeniach Cyber Europe organizowanych przez ENISA

ENISA w raporcie ENISA Threat Landscape 2025 sklasyfikowała Sandworm jako grupę o "najwyższym poziomie destrukcyjnych możliwości" i zarekomendowała priorytetowe wdrożenie segmentacji OT/IT przez operatorów infrastruktury krytycznej w UE.

Platforma ThreatRadar monitoruje aktywność Sandworm w czasie rzeczywistym i dostarczy automatyczne alerty, gdy zidentyfikowane zostaną IOC powiązane z tą grupą w kontekście Twojego sektora.

Monitoruj zagrożenia w ThreatRadar

Bądź zawsze o krok przed atakującymi

ThreatRadar śledzi 85 grup APT i przetwarza dane z 38 źródeł CTI 24/7. Każde zagrożenie jest automatycznie scorowane pod kątem Twojego sektora NIS2 i technologii. Alerty z gotowymi checklistami SOC i raportami CISO — w minutach, nie godzinach.