Витік розкрив сім російських проєктів для кібершпигунства та атак

03.10.2026 1 хвилин Автор: Newsman

Внутрішні документи російського НДІ «Спецвузавтоматика» розкрили масштабну екосистему інструментів для кібершпигунства, викрадення облікових даних, атак на корпоративні мережі та прихованого збору інформації. Дослідники DomainTools пов’язують інститут із розробкою технологій для російських спецслужб і військових підрозділів.

У травні 2026 року користувач під ніком SVA2027 почав продавати в даркнеті дані, які, за його словами, були викрадені у «Спецвузавтоматики». Серед матеріалів були внутрішні технічні документи, списки IP-адрес і файли з Git-середовища інституту. Частину зразків поширювали через форуми та Proton Drive.

Сам інститут визнав атаку на свої системи, однак заперечив компрометацію внутрішньої мережі. Водночас дослідники DomainTools у своєму детальному дослідженні витоку зазначають, що справжні конфіденційні дані організації все ж потрапили в обіг, хоча встановити, хто саме здійснив початковий злам і яким способом отримав доступ, наразі неможливо.

Аналіз витоку показав, що «Спецвузавтоматика» працювала не як звичайне угруповання, яке безпосередньо проводить атаки, а радше як розробник технологій для державних операцій. У документах є згадки про роботу з російськими військовими частинами 33949 і 64829, а також про створення програмного забезпечення, процедур для операторів, прототипів і спеціалізованого обладнання.

«Спецвузавтоматика виступає розробником засобів для державної кібервійни та шпигунства», – зазначили в DomainTools.

Дослідники виділили сім основних проєктів, які показують напрямки роботи інституту.

Felix-23 і HAD призначені для пошуку потенційних цілей, сканування інфраструктури, збагачення зібраних даних і активного тестування систем. Felix-23 може працювати з IP-адресами, доменами, вебзастосунками, сервісами, DNS-записами та версіями програмного забезпечення, а також використовувати зовнішні джерела на кшталт Shodan, VirusTotal і WHOIS. Система передбачає тестування облікових даних, brute-force, перевірку вразливостей, SQL-ін’єкцій та можливості віддаленого виконання коду.

Putnik орієнтований на роботу вже всередині скомпрометованих мереж. Платформа дозволяє створювати віддалений доступ на канальному рівні та підтримує сценарії викрадення облікових даних, перехоплення автентифікації, lateral movement і підвищення привілеїв. У документації також описані сценарії з експлуатацією Zerologon, отриманням даних контролера домену та підвищенням облікового запису до Domain Admin.

Initiative-24 досліджує використання легітимних хмарних сервісів для керування програмними агентами всередині корпоративних мереж і прихованого виведення інформації. Ідея полягає в тому, щоб маскувати командний трафік і передачу даних під звичайну активність популярних хмарних платформ, ускладнюючи виявлення засобами захисту.

Botany виглядає як модульна система збору інформації з Android-пристроїв. Архітектура передбачає видимий застосунок, зашифроване ядро та змінні модулі. Серед можливостей згадуються фоновий моніторинг, робота зі службами Accessibility та перехоплення сповіщень, повідомлень і кодів автентифікації.

Ще два інструменти, Blik і Glare, призначені для прихованого зберігання та офлайн-передавання даних. Захищена інформація може ховатися всередині застосунків, які зовні виглядають як Sudoku, калькулятор або електронна читалка. Приховані функції активуються спеціальними послідовностями натискань.

Останній із виділених проєктів, Chain-24, стосується анонімного придбання інфраструктури та інших сервісів, необхідних для операцій. У документах описується використання цифрових валют і автоматизованих способів оплати для приховування відправника, отримувача, суми та часу транзакції. Серед потенційних покупок згадуються VPS і VDS, електронна пошта, віртуальні SIM-картки, доступ до закритих форумів і витоків баз даних. Водночас дослідники не знайшли підтвердження конкретних транзакцій або розгорнутих систем у межах цього проєкту.

Інститут уже перебуває під санкціями США

Офіційно «Спецвузавтоматика» є науково-дослідним інститутом у ростові-на-Дону, який займається інформаційною безпекою, програмним забезпеченням, реверс-інжинірингом, електронікою, тестуванням і розробкою обладнання.

Зв’язки організації з російськими спецслужбами привертали увагу ще задовго до нинішнього витоку. У квітні 2021 року Міністерство фінансів США внесло «Спецвузавтоматику» до санкційного списку через її роботу на Службу зовнішньої розвідки росії. За даними американської влади, інститут розробляв технічні засоби, які використовувалися російською розвідкою.

Новий витік дозволив значно детальніше побачити внутрішню структуру цієї роботи. Архів містить технічні звіти, вимоги до проєктів, фрагменти вихідного коду, сценарії атак та інші внутрішні матеріали. За оцінкою DomainTools, вони походять одразу з кількох внутрішніх систем або джерела з широкими привілеями.

При цьому сам факт наявності інструментів у документації ще не означає, що всі вони були завершені, розгорнуті або використовувалися в реальних операціях. Дослідники окремо наголошують, що витік демонструє передусім можливості середовища розробки та напрямки, над якими працював інститут.

«Програми, знайдені в цих документах, демонструють потужну платформу російських можливостей для кібершпигунства, які автоматизуються, щоб операції могли працювати більш автономно», – зазначили дослідники DomainTools.

На думку дослідників, такий підхід до автоматизації може розвиватися й надалі, зокрема через додавання компонентів штучного інтелекту для розширення можливостей онлайн-шпигунства та інших операцій.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.
↑