Profil grupy: Sandworm / GRU Unit 74455
Sandworm (znany również jako APT44, Seashell Blizzard, Voodoo Bear, ELECTRUM) to jedna z najbardziej destrukcyjnych grup hakerskich na świecie, operująca w ramach rosyjskiego Głównego Zarządu Wywiadowczego (GRU) — konkretnie jednostki wojskowej 74455 z siedzibą przy ul. Komsomolskiy Prospekt 20 w Moskwie.
W przeciwieństwie do APT28 (Unit 26165) specjalizującego się w szpiegostwie, Sandworm koncentruje się na operacjach destrukcyjnych i zakłóceniowych: atakach na infrastrukturę krytyczną, wiperach i sabotażu przemysłowym.
Historyczne operacje — kronika zniszczeń:
- ▸2015–2016: BlackEnergy + Industroyer — ataki na ukraińską sieć energetyczną, pierwsze udokumentowane wyłączenia prądu spowodowane cyberatakiem. Industroyer był zdolny do bezpośredniej komunikacji z podstacjami elektrycznymi przez protokoły IEC 104, IEC 61850, GOOSE i OPC DA.
- ▸2017: NotPetya — malware udający ransomware, w rzeczywistości wiper. Wdrożony przez Sandworm, wymknął się spod kontroli i spowodował globalne straty szacowane na 10 miliardów dolarów (Merck, Maersk, FedEx, Reckitt). Najkosztowniejszy cyberatak w historii.
- ▸2018: Olympic Destroyer — atak na infrastrukturę IT Zimowych Igrzysk Olimpijskich w Pjongczangu, fałszywa flaga przypisująca winę Korei Północnej.
- ▸2022–2025: Kampanie na Ukrainie — seria wiperów (WhisperGate, CaddyWiper, HermeticWiper, Prestige, RoarBat, AcidPour) atakujących ukraińskie instytucje rządowe, sektor energetyczny i telekomunikację.
Nowa faza operacji 2025–2026: rozszerzenie na kraje NATO
Od czwartego kwartału 2025 roku analitycy ENISA, Mandiant i ThreatRadar CTI obserwują istotną zmianę w strategii operacyjnej Sandworm: stopniowe rozszerzenie operacji destrukcyjnych poza terytorium Ukrainy na kraje NATO aktywnie wspierające ukraiński wysiłek obronny.
Kontekst geopolityczny: Polska dostarcza broń, sprzęt wojskowy i udziela schronienia ukraińskim uchodźcom. Polska infrastruktura logistyczna jest węzłem tranzytu pomocy militarnej. Z perspektywy GRU Polska stała się "celem wsparcia" — a nie typowym celem wywiadowczym.
Zmiana taktyczna: Sandworm przeszedł od masowych kampanii destrukcyjnych (NotPetya) do precyzyjnie ukierunkowanych ataków na specyficzne segmenty infrastruktury krytycznej. Cel: nie maksymalne zniszczenie, ale kontrolowane zakłócenie kluczowych operacji.
Nowe warianty wiperów: następcy WhisperGate
W trakcie analizy incydentów z 2025–2026 zidentyfikowaliśmy nowe rodziny złośliwego oprogramowania stosowanego przez Sandworm, którym ThreatRadar CTI nadał robocze nazwy kodowe:
PolterWipe:
Wiper wielostopniowy działający w dwóch fazach. Faza 1 (pierwsze 72 godziny): podmiana Master Boot Record (MBR) — system staje się niestartujący, ale dane są nienaruszone (możliwe "miękkie" żądanie okupu jako przykrywka). Faza 2 (po 72h): niszczenie plików przez nadpisywanie przypadkowymi danymi, zaczynając od systemowych katalogów, baz danych i kopii zapasowych.
GridShell:
Wiper z modułem specjalizowanym w środowiskach OT/ICS. Potrafi identyfikować i niszczyć konfiguracje systemów SCADA, pliki projektów PLC (Siemens TIA Portal, Schneider EcoStruxure) i historyków danych przemysłowych (OSIsoft PI). Zainspirowany architekturą Industroyer2.
EchoNull:
Lekki wiper zaprojektowany do działania w środowiskach Linux i ESXi. Niszczy systemy plików przez dd if=/dev/urandom na urządzeniach blokowych, co jest technicznie nieodwracalne bez backupów.
Polska jako cel: analiza ryzyka
Logistyka wsparcia militarnego:
Polskie firmy logistyczne, porty lotnicze i linie kolejowe stanowią krytyczny węzeł transportowy dla pomocy wojskowej kierowanej na Ukrainę. Zakłócenie tych operacji ma bezpośredni wpływ wojskowy.
Infrastruktura energetyczna:
Polska jest połączona z ukraińskim systemem elektroenergetycznym. Operatorzy sieci energetycznych (PSE, Tauron, Enea, PGE) zarządzają infrastrukturą OT/ICS, która jest typowym celem Sandworm.
Demonstracja możliwości:
Ataki na kraje NATO mogą służyć jako "sygnał" — demonstracja zdolności destrukcyjnych mająca efekt odstraszający wobec potencjalnego eskalowania wsparcia dla Ukrainy.
Techniki MITRE ATT&CK charakterystyczne dla Sandworm
T1485 — Data Destruction
Bezpośrednie niszczenie danych poprzez nadpisywanie plików, usuwanie baz danych lub niszczenie struktury systemu plików. Sandworm stosuje je jako efekt końcowy po exfiltration i lateral movement.
T1561.002 — Disk Wipe: Disk Structure Wipe
Nadpisywanie krytycznych obszarów dysku: MBR, GPT, woluminy systemu plików. Po wykonaniu system nie może się uruchomić i wymaga pełnej reinstalacji. Characterystyczne dla PolterWipe i EchoNull.
T1059.003 — Command and Scripting: Windows Command Shell
Sandworm intensywnie używa natywnych narzędzi Windows (LOLBins — Living Off the Land Binaries) do wykonywania złośliwego kodu. cmd.exe, wmic.exe, vssadmin.exe delete shadows (usuwanie kopii VSS) — standardowy element playbooka.
T1490 — Inhibit System Recovery
Celowe niszczenie mechanizmów odtworzenia systemu: Windows Volume Shadow Copies, catalog plików kopii zapasowych, Windows Recovery Environment. Bez VSS i backupów odtworzenie po wiperze wymaga czystej instalacji.
Środki ochrony dla OT/ICS/SCADA
Środowiska OT (Operational Technology) są wyjątkowo trudne do zabezpieczenia: systemy legacy bez wsparcia producenta, wymogi dostępności 24/7 uniemożliwiające patchowanie, protokoły przemysłowe bez szyfrowania (Modbus, DNP3, IEC 104).
Segmentacja sieciowa — priorytet absolutny:
- ▸Purdue Model segmentacji: oddzielone strefy IT (Enterprise Zone), OT (Control Zone) i Safety (Safety Instrumented System)
- ▸Jednokierunkowe bramy danych (Data Diode) dla transferu danych z sieci OT do IT (np. Waterfall Security, Owl Cyber Defense)
- ▸Zakaz bezpośrednich połączeń RDP/VNC do systemów OT z sieci korporacyjnej
Monitoring anomalii w sieciach OT:
Systemy klasy IDS/ICS (Claroty, Dragos, Nozomi Networks) pasywnie monitorują ruch sieciowy OT bez ingerencji w protokoły przemysłowe. Bazeline normalnego ruchu pozwala wykryć anomalie charakterystyczne dla rekonesansu (skanowanie urządzeń ICS, nieoczekiwane polecenia Modbus/DNP3).
Asset inventory OT:
Kompletna inwentaryzacja urządzeń OT: PLC, RTU, HMI, historycy danych. Wiedza o tym, co jest w sieci, jest warunkiem koniecznym skutecznego monitorowania.
Air-gap dla systemów safety-critical:
Safety Instrumented Systems (SIS) chroniące przed katastrofami przemysłowymi (eksplozje, wycieki) muszą być fizycznie odizolowane od sieci OT. Sandworm w atakach na ukraińską energetykę próbował kompromitować SIS.
Immutable backup dla konfiguracji OT:
Regularne, zaszyfrowane kopie zapasowe konfiguracji PLC, projektów SCADA i danych historycznych, przechowywane w izolowanym środowisku bez połączenia z siecią produkcyjną.
Rekomendacje CSIRT Polska i ENISA
CERT Polska (CSIRT Polska) wydał w 2025 roku ostrzeżenie TLP:WHITE dotyczące aktywności grup APT powiązanych z GRU przeciwko polskiej infrastrukturze krytycznej. Rekomendacje:
- ▸Natychmiastowe zgłaszanie podejrzanych incydentów w systemach ICS/OT do CSIRT Polska (incydent@cert.pl lub dedykowana infolinia)
- ▸Wdrożenie wymogów bezpieczeństwa OT opisanych w polskim standardzie PN-EN IEC 62443
- ▸Udział w ćwiczeniach Cyber Europe organizowanych przez ENISA
ENISA w raporcie ENISA Threat Landscape 2025 sklasyfikowała Sandworm jako grupę o "najwyższym poziomie destrukcyjnych możliwości" i zarekomendowała priorytetowe wdrożenie segmentacji OT/IT przez operatorów infrastruktury krytycznej w UE.
Platforma ThreatRadar monitoruje aktywność Sandworm w czasie rzeczywistym i dostarczy automatyczne alerty, gdy zidentyfikowane zostaną IOC powiązane z tą grupą w kontekście Twojego sektora.