2 Remove Virus

La filtración revela el supuesto papel del instituto ruso en la creación de herramientas de ciberespionaje

Una importante filtración de un instituto de investigación ruso ha ofrecido una rara visión de lo que los investigadores describen como un ecosistema de desarrollo que apoya al servicio de inteligencia exterior ruso y sus operaciones de ciberespionaje.

 

 

Según investigaciones de DomainTools Investigations (DTI) , los archivos filtrados relacionados con Spetsvuzavtomatika, también conocida como SVA, contienen documentos técnicos internos, especificaciones de proyectos, informes y material de repositorios de desarrollo de software. En conjunto, los archivos parecen mostrar cómo la organización investigó y desarrolló herramientas que podían soportar diferentes etapas de las operaciones de recopilación de inteligencia.

Spetsvuzavtomatika tiene su sede en Rostov del Don y trabaja públicamente en áreas como la seguridad de la información, software, electrónica y desarrollo de hardware. Sus conexiones con la inteligencia rusa no son un descubrimiento completamente nuevo. El gobierno estadounidense sancionó el instituto en 2021, afirmando que desarrolló herramientas técnicas para el Servicio de Inteligencia Exterior de Rusia, comúnmente conocido como SVR.

La filtración recién analizada aporta muchos más detalles sobre en qué podría consistir ese trabajo. En lugar de revelar un solo malware o una operación de hackeo, los documentos describen múltiples proyectos que cubren diferentes partes de una posible campaña de ciberespionaje.

El DTI identificó siete proyectos que ayudan a ilustrar el trabajo del instituto. Los proyectos llamados Felix-23 y HAD se centraron en encontrar y estudiar posibles objetivos, incluyendo el escaneo automático de sistemas conectados a internet y la recopilación de información sobre ellos.

Otro proyecto, Putnik, trataba sobre la actividad dentro de redes corporativas comprometidas. Sus capacidades incluían identificar sistemas y credenciales que podrían ayudar potencialmente a los operadores a avanzar más profundamente en la red de una organización.

La Iniciativa-24 exploró otra parte importante del ciberespionaje: comunicarse con software que opera dentro de la red de un objetivo y extraer información. Según los documentos filtrados, el proyecto examinó formas de utilizar servicios en la nube de confianza para esas comunicaciones, lo que podría dificultar la distinción entre tráfico sospechoso y la actividad normal en internet.

Otros proyectos abordaron dispositivos móviles y la infraestructura necesaria para realizar operaciones. Botánica parece haberse centrado en recopilar información de dispositivos Android, mientras que Blik y Glare trataron de métodos para almacenar y transferir información de forma discreta.

Chain-24, por su parte, se encargó de adquirir infraestructuras como servicios de alojamiento, dificultando la identificación de quién estaba detrás de las compras. Este tipo de infraestructura de apoyo puede ser importante para operaciones de espionaje porque los atacantes necesitan servidores y otros recursos en línea sin poder conectar fácilmente esos activos entre sí.

Los documentos también parecen conectar el trabajo de la SVA con unidades militares rusas. El análisis del DTI identificó referencias a las Unidades Militares 33949 y 64829 entre los clientes gubernamentales del instituto.

Lo que hace que la filtración sea especialmente reveladora es la forma en que estos proyectos encajan entre sí. En lugar de tratar el reconocimiento, el acceso, la recopilación de información y la infraestructura como tareas completamente separadas, los documentos describen componentes que podrían soportar varias etapas de una operación de inteligencia.

Los investigadores creen que la automatización es una parte importante de ese enfoque. Tareas que antes requerían un trabajo manual considerable podrían ser realizadas cada vez más por software, lo que potencialmente permite a los operadores de inteligencia investigar más objetivos y gestionar campañas más complejas con menos personas.

Sin embargo, los documentos filtrados deben interpretarse con cuidado. Muestran proyectos de investigación, requisitos técnicos, fragmentos de código fuente y posibles escenarios de ataque, pero su existencia no demuestra que todas las capacidades se hayan completado o utilizado contra objetivos reales.

Spetsvuzavtomatika también ha negado que su red interna estuviera comprometida. No obstante, el DTI concluyó que la información auténtica y sensible asociada al instituto entró en circulación criminal tras comenzar a aparecer material en la dark web.

Por tanto, la filtración ofrece una ventana a cómo se pueden desarrollar capacidades sofisticadas de ciberespionaje tras bambalinas en lugar de pruebas de un ataque nuevo específico. El análisis de DomainTools Investigations sugiere que SVA estaba trabajando en un conjunto de tecnologías interconectadas capaces de soportar reconocimiento, acceso a la red, recopilación de inteligencia y la infraestructura necesaria para mantener esas actividades en funcionamiento.