Sandworm | ||
---|---|---|
Tipo | unidad militar y actor de amenazas | |
Campo | operaciones psicológicas y guerra informática | |
Sede central | Jimki (Rusia) | |
Coordenadas | 55°53′03″N 37°27′19″E / 55.884238, 37.455146 | |
Sandworm [gusano de arena] es una amenaza persistente avanzada operada por la Unidad Militar 74455, una unidad de guerra cibernética del GRU, el servicio de inteligencia militar de Rusia.[1] Otros nombres para el grupo, dados por investigadores de ciberseguridad, incluyen Telebots, Voodoo Bear y Iron Viking.[2][3]
Se cree que el equipo está detrás del ataque cibernético a la red eléctrica de Ucrania de diciembre de 2015,[4][5][6] los ataques cibernéticos de 2017 en Ucrania utilizando el malware NotPetya,[7] varios esfuerzos de interferencia en las elecciones presidenciales francesas de 2017[2] y el ciberataque a la ceremonia inaugural de los Juegos Olímpicos de Invierno de 2018 (Olympic destroyer).[8][9] El entonces Fiscal Federal para el Distrito Oeste de Pensilvania, Scott Brady, describió la campaña cibernética del grupo como «representando los ataques cibernéticos más destructivos y costosos de la historia».[2]
El 19 de octubre de 2020 un gran jurado con sede en EE. UU. emitió una acusación a seis presuntos oficiales de la Unidad 74455 de delitos cibernéticos.[10][11][12] Los oficiales, Yuriy Sergeyevich Andrienko, Sergey Vladimirovich Detistov, Pavel Valeryevich Frolov, Anatoliy Sergeyevich Kovalev, Artem Valeryevich Ochichenko y Petr Nikolayevich Pliskin, fueron acusados individualmente de conspiración para cometer fraude y abuso informático, conspiración para cometer fraude electrónico, dañar los ordenadores protegidos y el robo de identidad agravado. Cinco de los seis fueron acusados de desarrollar abiertamente herramientas de piratería, mientras que Ochichenko fue acusado de participar en ataques de spearphishing contra los Juegos Olímpicos de Invierno de 2018 y de realizar un reconocimiento técnico e intentar piratear el dominio oficial del Parlamento de Georgia.[2]
En febrero de 2022, Sandworm supuestamente lanzó Cyclops Blink como malware. El malware es similar a VPNFilter.[13] El malware permite que se construya una red de bots y afecta a los enrutadores ASUS y a los dispositivos de WatchGuard Firebox y XTM. CISA emitió una advertencia sobre este malware.[14]
A fines de marzo de 2022, los investigadores de derechos humanos y los abogados de la Facultad de Derecho de UC Berkeley enviaron una solicitud formal al Fiscal de la Corte Penal Internacional en La Haya.[15] Instaron a la Corte Penal Internacional a considerar cargos por crímenes de guerra contra piratas informáticos rusos por ataques cibernéticos contra Ucrania.[15] Sandworm fue nombrado específicamente en relación con los ataques de diciembre de 2015 a los servicios eléctricos en el oeste de Ucrania y los ataques de 2016 a los servicios públicos en Kiev en 2016.[15]
En abril de 2022, Sandworm intentó un apagón en Ucrania.[16] Se dice que es el primer ataque en cinco años que usa una variante de malware de Industroyer llamada Industroyer2.[17]
El 25 de enero de 2023 ESET atribuyó un borrador de vulnerabilidad de Active Directory a Sandworm.[18]