+38 (067) 372 39 55

English site

Як Sandworm атакує українські компанії: розбір тактик за MITRE ATT&CK

Як Sandworm атакує українські компанії: розбір тактик за MITRE ATT&CK

Sandworm — це підрозділ Головного управління Генерального штабу Збройних сил Росії (ГРУ ГШ ЗС РФ), що більше десяти років веде активні кібероперації проти України. CERT-UA відстежує його як UAC-0002 (також відомий як APT44, Seashell Blizzard, FROZENBARENTS).

Звіти CERT-UA за H2 2024 та H1 2025 описують активність UAC-0002 у межах низки масштабних кібероперацій проти України, зокрема атак на енергетичний сектор, компрометації місцевих інтернет-провайдерів і кампаній проти підприємств оборонно-промислового комплексу. У цей самий період відбулася одна з найрезонансніших кібератак на Укрзалізницю у березні 2025 року. 

Хто такий Sandworm і чому він небезпечний для приватного бізнесу

Sandworm традиційно асоціюється з атаками на державний сектор і критичну інфраструктуру. 

У серпні 2024 року UAC-0212 (субкластер Sandworm) скомпрометував щонайменше десяток українських логістичних компаній. У першій половині 2025 року атакам зазнали підприємства, що займаються виробництвом обладнання для зберігання зерна, та понад 25 українських компаній у сфері розробки систем автоматизованого управління технологічними процесами.

Тобто Sandworm атакує не лише держоргани, а і постачальників, підрядників і суміжні компанії, щоб через них дістатися до цільових об’єктів. Якщо ваша компанія є постачальником будь-якого держпідприємства або об’єкта КІІ, ви вже є потенційною ціллю або вектором атаки.

Фреймворк MITRE ATT&CK: коротко про інструмент

MITRE ATT&CK — публічна база знань про тактики, техніки і процедури (TTP) реальних хакерських угруповань. Організована у вигляді матриці: по горизонталі — тактики (що хоче досягти зловмисник), по вертикалі — конкретні техніки (як саме він це робить).

Матриця дозволяє будувати захист не від конкретних інструментів, які змінюються постійно, а від стійких патернів поведінки, що змінюються значно рідше.

Для аналізу кампаній UAC-0002 використаємо ключові тактики: Initial Access (TA0001), Persistence (TA0003), Defense Evasion (TA0005), Lateral Movement (TA0008), Impact (TA0040).

Тактика 1. Initial Access — як Sandworm потрапляє всередину

Фішинг з маскуванням під легітимні організації (T1566)

Найбільш масово використовуваний вектор — цільовий фішинг. CERT-UA документує складні, добре підготовлені кампанії: зловмисники імітують потенційних клієнтів, ведуть листування з жертвою і намагаються переконати відкрити шкідливий PDF-файл, замаскований під технічну специфікацію.

Субкластер UAC-0125 у кампаніях 2024–2025 років використовував тематику «Армія+»: листи з посиланням на сайт, що імітував офіційний ресурс ESET, де замість антивірусу жертва завантажувала шкідливе ПЗ SUMBUR. У 2023 році Sandworm надсилав листи з запрошенням від Школи операторів дронів і вкладав шкідливий ZIP-архів, що експлуатував CVE-2023-38831 у WinRAR.

Новий вектор 2025 року: експлуатація вразливостей вебпоштових клієнтів 

Вразливість CVE-2023-43770 у Roundcube може використовуватися для виконання шкідливого JavaScript-коду під час відкриття спеціально сформованого листа у вразливій версії вебклієнта. CERT-UA активно фіксував використання цього вектора у кампаніях H1 2025. 

ATT&CK техніки: T1566.001, T1566.002, T1190

Компрометація провайдерів і телеком-компаній

У H1 2025 UAC-0002 скомпрометував вісім місцевих інтернет-провайдерів. Такі організації є привабливою ціллю, оскільки їхня інфраструктура може використовуватися для подальших атак або забезпечення доступу до мереж клієнтів. За даними CERT-UA, під час цих кампаній використовувалася експлуатація зовнішньо доступних сервісів і вразливостей інфраструктури.

ATT&CK техніки: T1190 (Exploit Public-Facing Application)

Тактика 2. Persistence — як Sandworm закріплюється

QUEUESEED / KNUCKLETOUCH backdoor

UAC-0133 використовує бекдор QUEUESEED, що збирає інформацію про систему і виконує команди від C2-сервера. Персистентність забезпечується через Scheduled Task або запис у реєстрі Windows «Run».

ATT&CK техніки: T1053.005, T1547.001, T1059.001

SUMBUR — багатоканальна персистентність

SUMBUR встановлює SSH-сервер, активує або створює адміністративний обліковий запис, налаштовує RDP-доступ, приховує акаунти на екрані входу, вимикає автоматичне оновлення і встановлює TOR для прихованого доступу. Мето є кілька паралельних каналів входу, щоб виключення одного не призводило до втрати присутності.

ATT&CK техніки: T1078, T1021.001, T1090.003

Cyclops Blink — persistence на рівні прошивки

Ботнет Cyclops Blink (2022) захоплює прошивку мережевого обладнання для довгострокової прихованої присутності. Скомпрометований маршрутизатор зберігає присутність навіть після перезавантаження і «очищення» хост-систем.

ATT&CK техніки: T1542.001, T1542.003

Тактика 3. Defense Evasion — обхід виявлення

Легітимні сервіси як прикриття (T1102)

Sandworm зловживає легітимними платформами: зберігання шкідливих файлів на Dropbox, Google Drive, OneDrive; ексфільтрація через API Dropbox; зберігання адрес C2 на Telegra.ph і Rentry.co; хостинг фішингових сторінок на Firebase і Cloudflare Workers; тунелювання через Cloudflare Tunnels.

Трафік до цих сервісів не блокується корпоративним файрволом, в цьому і полягає суть.

ATT&CK техніки: T1102, T1567.002, T1090.001

«Steal & Go» без персистентності (T1119)

Стілери WRECKSTEEL (UAC-0219) і HOMESTEEL (UAC-0218) у H1 2025 реалізують логіку «прийшли, взяли, пішли»: швидко шукають файли за переліком розширень і вивантажують їх. Ніякого закріплення — важко виявити постфактум.

ATT&CK техніки: T1119, T1041, T1048

Тактика 4. Lateral Movement — рух всередині мережі

Легітимні облікові дані (T1078)

Sandworm збирає облікові дані через стілери (GIFTEDCROOK — дані браузера, збережені паролі, cookie), Zero Click атаки на Roundcube і Zimbra, і компрометацію доменного контролера. При компрометації доменного контролера CADDYWIPER розповсюджувався через групові політики Active Directory на всю мережу одночасно.

ATT&CK техніки: T1078, T1003, T1021.002

Координація з кінетичними ударами

UAC-0133 планував деструктивні атаки проти ~20 організацій КІІ в енергетиці, водопостачанні та теплопостачанні навесні 2024 року для підсилення наслідків ракетних ударів. Це ключова характеристика UAC-0002: кібероперації координуються з фізичними.

Тактика 5. Impact — деструкція як кінцева мета

Вайпери: SwiftSlicer, CADDYWIPER, ZEROLOT

У жовтні 2024 — березні 2025 Sandworm розгорнув вайпер ZEROLOT проти українських енергетичних компаній. CADDYWIPER розповсюджувався через групові політики AD. NotPetya у 2017 році — через скомпрометований сервер оновлень M.E.Doc.

ATT&CK техніки: T1485, T1561.002, T1195.002

Практичні висновки: що моніторити

Поштова безпека: листи з PDF/ZIP/SVG від нових відправників; посилання на Dropbox/Drive від зовнішніх; своєчасне встановлення оновлень безпеки для Roundcube, Zimbra та інших вебпоштових платформ, особливо для критичних XSS і RCE-вразливостей. 

Мережева активність: підключення через TOR або Cloudflare Tunnels; великий обсяг вивантажень на хмарні сервіси в нетипові години; нові Scheduled Tasks без джерела; RDP/SSH з нових адрес.

Active Directory: нові адміністративні акаунти створені автоматично; зміни GPO без задачі IT; вимкнення автооновлення через GPO.

Кінцеві точки: PowerShell або VBScript із Temp/AppData; процеси, що звертаються до великої кількості файлів певних розширень підряд; SSH-сервер на Windows-машинах.

Практика останніх років показує, що Sandworm рідко використовує унікальні техніки. Основна небезпека полягає у поєднанні легітимних інструментів, експлуатації відомих вразливостей та багаторівневому закріпленні в інфраструктурі. Саме тому ефективний захист має будуватися навколо виявлення поведінкових ознак атак (TTP), а не лише індикаторів компрометації (IoC).

Якщо хочете перевірити захищеність від TTP Sandworm, ESKA проводить red teaming і пентест з використанням задокументованих технік реальних угруповань.

Джерела:

CERT-UA H2 2024 / H1 2025 (cip.gov.ua)

SOC Prime — UAC-0212 аналіз

Picus Security — Inside Sandworm 2026, MITRE ATT&CK