Як Sandworm атакує українські компанії: розбір тактик за MITRE ATT&CK
Sandworm — це підрозділ Головного управління Генерального штабу Збройних сил Росії (ГРУ ГШ ЗС РФ), що більше десяти років веде активні кібероперації проти України. CERT-UA відстежує його як UAC-0002 (також відомий як APT44, Seashell Blizzard, FROZENBARENTS).
Звіти CERT-UA за H2 2024 та H1 2025 описують активність UAC-0002 у межах низки масштабних кібероперацій проти України, зокрема атак на енергетичний сектор, компрометації місцевих інтернет-провайдерів і кампаній проти підприємств оборонно-промислового комплексу. У цей самий період відбулася одна з найрезонансніших кібератак на Укрзалізницю у березні 2025 року.
Хто такий Sandworm і чому він небезпечний для приватного бізнесу
Sandworm традиційно асоціюється з атаками на державний сектор і критичну інфраструктуру.
У серпні 2024 року UAC-0212 (субкластер Sandworm) скомпрометував щонайменше десяток українських логістичних компаній. У першій половині 2025 року атакам зазнали підприємства, що займаються виробництвом обладнання для зберігання зерна, та понад 25 українських компаній у сфері розробки систем автоматизованого управління технологічними процесами.
Тобто Sandworm атакує не лише держоргани, а і постачальників, підрядників і суміжні компанії, щоб через них дістатися до цільових об’єктів. Якщо ваша компанія є постачальником будь-якого держпідприємства або об’єкта КІІ, ви вже є потенційною ціллю або вектором атаки.
Фреймворк MITRE ATT&CK: коротко про інструмент
MITRE ATT&CK — публічна база знань про тактики, техніки і процедури (TTP) реальних хакерських угруповань. Організована у вигляді матриці: по горизонталі — тактики (що хоче досягти зловмисник), по вертикалі — конкретні техніки (як саме він це робить).
Матриця дозволяє будувати захист не від конкретних інструментів, які змінюються постійно, а від стійких патернів поведінки, що змінюються значно рідше.
Для аналізу кампаній UAC-0002 використаємо ключові тактики: Initial Access (TA0001), Persistence (TA0003), Defense Evasion (TA0005), Lateral Movement (TA0008), Impact (TA0040).
Тактика 1. Initial Access — як Sandworm потрапляє всередину
Фішинг з маскуванням під легітимні організації (T1566)
Найбільш масово використовуваний вектор — цільовий фішинг. CERT-UA документує складні, добре підготовлені кампанії: зловмисники імітують потенційних клієнтів, ведуть листування з жертвою і намагаються переконати відкрити шкідливий PDF-файл, замаскований під технічну специфікацію.
Субкластер UAC-0125 у кампаніях 2024–2025 років використовував тематику «Армія+»: листи з посиланням на сайт, що імітував офіційний ресурс ESET, де замість антивірусу жертва завантажувала шкідливе ПЗ SUMBUR. У 2023 році Sandworm надсилав листи з запрошенням від Школи операторів дронів і вкладав шкідливий ZIP-архів, що експлуатував CVE-2023-38831 у WinRAR.
Новий вектор 2025 року: експлуатація вразливостей вебпоштових клієнтів
Вразливість CVE-2023-43770 у Roundcube може використовуватися для виконання шкідливого JavaScript-коду під час відкриття спеціально сформованого листа у вразливій версії вебклієнта. CERT-UA активно фіксував використання цього вектора у кампаніях H1 2025.
ATT&CK техніки: T1566.001, T1566.002, T1190
Компрометація провайдерів і телеком-компаній
У H1 2025 UAC-0002 скомпрометував вісім місцевих інтернет-провайдерів. Такі організації є привабливою ціллю, оскільки їхня інфраструктура може використовуватися для подальших атак або забезпечення доступу до мереж клієнтів. За даними CERT-UA, під час цих кампаній використовувалася експлуатація зовнішньо доступних сервісів і вразливостей інфраструктури.
ATT&CK техніки: T1190 (Exploit Public-Facing Application)
Тактика 2. Persistence — як Sandworm закріплюється
QUEUESEED / KNUCKLETOUCH backdoor
UAC-0133 використовує бекдор QUEUESEED, що збирає інформацію про систему і виконує команди від C2-сервера. Персистентність забезпечується через Scheduled Task або запис у реєстрі Windows «Run».
ATT&CK техніки: T1053.005, T1547.001, T1059.001
SUMBUR — багатоканальна персистентність
SUMBUR встановлює SSH-сервер, активує або створює адміністративний обліковий запис, налаштовує RDP-доступ, приховує акаунти на екрані входу, вимикає автоматичне оновлення і встановлює TOR для прихованого доступу. Мето є кілька паралельних каналів входу, щоб виключення одного не призводило до втрати присутності.
ATT&CK техніки: T1078, T1021.001, T1090.003
Cyclops Blink — persistence на рівні прошивки
Ботнет Cyclops Blink (2022) захоплює прошивку мережевого обладнання для довгострокової прихованої присутності. Скомпрометований маршрутизатор зберігає присутність навіть після перезавантаження і «очищення» хост-систем.
ATT&CK техніки: T1542.001, T1542.003
Тактика 3. Defense Evasion — обхід виявлення
Легітимні сервіси як прикриття (T1102)
Sandworm зловживає легітимними платформами: зберігання шкідливих файлів на Dropbox, Google Drive, OneDrive; ексфільтрація через API Dropbox; зберігання адрес C2 на Telegra.ph і Rentry.co; хостинг фішингових сторінок на Firebase і Cloudflare Workers; тунелювання через Cloudflare Tunnels.
Трафік до цих сервісів не блокується корпоративним файрволом, в цьому і полягає суть.
ATT&CK техніки: T1102, T1567.002, T1090.001
«Steal & Go» без персистентності (T1119)
Стілери WRECKSTEEL (UAC-0219) і HOMESTEEL (UAC-0218) у H1 2025 реалізують логіку «прийшли, взяли, пішли»: швидко шукають файли за переліком розширень і вивантажують їх. Ніякого закріплення — важко виявити постфактум.
ATT&CK техніки: T1119, T1041, T1048
Тактика 4. Lateral Movement — рух всередині мережі
Легітимні облікові дані (T1078)
Sandworm збирає облікові дані через стілери (GIFTEDCROOK — дані браузера, збережені паролі, cookie), Zero Click атаки на Roundcube і Zimbra, і компрометацію доменного контролера. При компрометації доменного контролера CADDYWIPER розповсюджувався через групові політики Active Directory на всю мережу одночасно.
ATT&CK техніки: T1078, T1003, T1021.002
Координація з кінетичними ударами
UAC-0133 планував деструктивні атаки проти ~20 організацій КІІ в енергетиці, водопостачанні та теплопостачанні навесні 2024 року для підсилення наслідків ракетних ударів. Це ключова характеристика UAC-0002: кібероперації координуються з фізичними.
Тактика 5. Impact — деструкція як кінцева мета
Вайпери: SwiftSlicer, CADDYWIPER, ZEROLOT
У жовтні 2024 — березні 2025 Sandworm розгорнув вайпер ZEROLOT проти українських енергетичних компаній. CADDYWIPER розповсюджувався через групові політики AD. NotPetya у 2017 році — через скомпрометований сервер оновлень M.E.Doc.
ATT&CK техніки: T1485, T1561.002, T1195.002
Практичні висновки: що моніторити
Поштова безпека: листи з PDF/ZIP/SVG від нових відправників; посилання на Dropbox/Drive від зовнішніх; своєчасне встановлення оновлень безпеки для Roundcube, Zimbra та інших вебпоштових платформ, особливо для критичних XSS і RCE-вразливостей.
Мережева активність: підключення через TOR або Cloudflare Tunnels; великий обсяг вивантажень на хмарні сервіси в нетипові години; нові Scheduled Tasks без джерела; RDP/SSH з нових адрес.
Active Directory: нові адміністративні акаунти створені автоматично; зміни GPO без задачі IT; вимкнення автооновлення через GPO.
Кінцеві точки: PowerShell або VBScript із Temp/AppData; процеси, що звертаються до великої кількості файлів певних розширень підряд; SSH-сервер на Windows-машинах.
Практика останніх років показує, що Sandworm рідко використовує унікальні техніки. Основна небезпека полягає у поєднанні легітимних інструментів, експлуатації відомих вразливостей та багаторівневому закріпленні в інфраструктурі. Саме тому ефективний захист має будуватися навколо виявлення поведінкових ознак атак (TTP), а не лише індикаторів компрометації (IoC).
Якщо хочете перевірити захищеність від TTP Sandworm, ESKA проводить red teaming і пентест з використанням задокументованих технік реальних угруповань.
Джерела:
CERT-UA H2 2024 / H1 2025 (cip.gov.ua)
SOC Prime — UAC-0212 аналіз
Picus Security — Inside Sandworm 2026, MITRE ATT&CK