Ein großes Leck eines russischen Forschungsinstituts hat einen seltenen Einblick in das gegeben, was Forscher als ein Entwicklungsökosystem beschreiben, das den russischen ausländischen Geheimdienst und dessen Cyber-Spionageoperationen unterstützt.
Laut Forschungen von DomainTools Investigations (DTI) enthalten geleakte Dateien, die mit Spetsvuzavtomatika, auch bekannt als SVA, interne technische Dokumente, Projektspezifikationen, Berichte und Material aus Softwareentwicklungs-Repositorien sind. Zusammen scheinen die Dateien zu zeigen, wie die Organisation Werkzeuge erforscht und entwickelt hat, die verschiedene Phasen der Informationsbeschaffung unterstützen können.
Spetsvuzavtomatika hat seinen Sitz in Rostow am Don und arbeitet öffentlich in Bereichen wie Informationssicherheit, Software, Elektronik und Hardwareentwicklung. Seine Verbindungen zum russischen Geheimdienst sind keine völlig neue Entdeckung. Die US-Regierung sanktionierte das Institut 2021 und erklärte, es habe technische Werkzeuge für den russischen Auslandsgeheimdienst, allgemein bekannt als SVR, entwickelt.
Das neu analysierte Leck liefert deutlich mehr Details darüber, was diese Arbeit umfassen könnte. Anstatt eine einzelne Malware oder eine einzige Hacking-Operation zu enthüllen, beschreiben die Dokumente mehrere Projekte, die verschiedene Teile einer potenziellen Cyber-Spionagekampagne abdecken.
Das DTI identifizierte sieben Projekte, die die Arbeit des Instituts veranschaulichen. Die Projekte Felix-23 und HAD konzentrierten sich darauf, potenzielle Ziele zu finden und zu untersuchen, einschließlich automatischer Scans von internetverbundenen Systemen und Informationssammlung über sie.
Ein weiteres Projekt, Putnik, befasste sich mit Aktivitäten innerhalb kompromittierter Unternehmensnetzwerke. Zu seinen Fähigkeiten gehörte die Identifizierung von Systemen und Zugangsdaten, die Betreibern potenziell helfen könnten, tiefer in das Netzwerk einer Organisation einzudringen.
Initiative-24 untersuchte einen weiteren wichtigen Aspekt der Cyber-Spionage: die Kommunikation mit Software, die im Netzwerk eines Ziels operiert, und das Extrahieren von Informationen. Laut den geleakten Dokumenten untersuchte das Projekt Möglichkeiten, vertrauenswürdige Cloud-Dienste für diese Kommunikation zu nutzen, was es möglicherweise erschweren könnte, verdächtigen Verkehr von normaler Internetaktivität zu unterscheiden.
Andere Projekte befassten sich mit mobilen Geräten und der Infrastruktur, die für die Durchführung von Operationen erforderlich ist. Botanik scheint sich auf das Sammeln von Informationen von Android-Geräten konzentriert zu haben, während Blik und Glare Methoden zur diskreten Speicherung und Übertragung von Informationen verwendeten.
Chain-24 hingegen kümmerte sich um den Erwerb von Infrastruktur wie Hosting-Diensten und erschwerte es, die Verantwortlichen für die Käufe zu erkennen. Diese Art von unterstützender Infrastruktur kann für Spionageoperationen wichtig sein, da Angreifer Server und andere Online-Ressourcen benötigen, ohne diese Ressourcen leicht mit sich selbst verbinden zu können.
Die Dokumente scheinen auch die Arbeit der SVA mit russischen Militäreinheiten in Verbindung zu bringen. Die Analyse des DTI identifizierte Verweise auf die Militäreinheiten 33949 und 64829 unter den Regierungskunden des Instituts.
Was das Leck besonders aufschlussreich macht, ist die Art und Weise, wie diese Projekte zusammenpassen. Anstatt Aufklärung, Zugang, Informationsbeschaffung und Infrastruktur als völlig getrennte Aufgaben zu behandeln, beschreiben die Dokumente Komponenten, die mehrere Phasen einer Aufklärungsoperation unterstützen könnten.
Forscher sind der Meinung, dass Automatisierung ein wichtiger Teil dieses Ansatzes ist. Aufgaben, die zuvor umfangreiche manuelle Arbeit erforderten, könnten zunehmend von Software erledigt werden, was es Geheimdienstmitarbeitern potenziell ermöglicht, mehr Ziele zu untersuchen und komplexere Kampagnen mit weniger Menschen zu managen.
Die geleakten Dokumente müssen jedoch sorgfältig interpretiert werden. Sie zeigen Forschungsprojekte, technische Anforderungen, Quellcodefragmente und mögliche Angriffsszenarien, aber ihre Existenz zeigt nicht, dass jede Fähigkeit abgeschlossen oder gegen reale Ziele eingesetzt wurde.
Spetsvuzavtomatika hat zudem bestritten, dass sein internes Netzwerk kompromittiert wurde. DTI kam dennoch zu dem Schluss, dass authentische und sensible Informationen, die mit dem Institut in Verbindung stehen, nach dem Auftauchen von Material im Dark Web in den kriminellen Kreis gerieten.
Das Leck bietet somit einen Einblick darin, wie im Hintergrund ausgefeilte Cyber-Spionage-Fähigkeiten entwickelt werden können, anstatt einen Beweis für einen konkreten neuen Angriff zu haben. Die Analyse von DomainTools Investigations legt nahe, dass SVA an einer Sammlung miteinander verbundener Technologien arbeitete, die Aufklärung, Netzwerkzugang, Informationsbeschaffung und die Infrastruktur unterstützen können, um diese Aktivitäten am Laufen zu halten.
