72-й Главный центр специальной службы: штаб на улице Свободы

Войсковая часть 26165 Главного управления Генерального штаба ВС РФ (ГРУ), официальное название — 72-й Главный центр специальной службы (72 ГЦСС) ГРУ — является историческим ядром криптографической службы и киберразведки военной разведки России. В мировом сообществе по кибербезопасности подразделение известно под именами APT28, Fancy Bear, Pawn Storm, Strontium, Sofacy, Sednit и Grizzly Steppe.

Штаб-квартира в/ч 26165 расположена в Москве по адресу: улица Свободы, дом 20 (в районе Тушино/Сокол, так называемые «Комсомольские казармы»). Подразделение исторически специализировалось на дешифровании, радиоэлектронной разведке (SIGINT) и взломе государственных и военных компьютерных сетей стран НАТО, а с 2014 года переориентировалось на гибридную кибервойну и оперативно-тактическую разведку.

Командная цепь и деанонимизированные офицеры 26165

Обвинительное заключение спецпрокурора США Роберта Мюллера от июля 2018 года, международные ордера на арест и санкционные списки Великобритании от 2025–2026 годов детально раскладывают командный состав в/ч 26165:

• Полковник Виктор Борисович Нетыкшо — командир в/ч 26165 в 2014–2018 годах, курировавший операции по хакерскому вмешательству в выборы в США и Европе;

• Полковник Борис Антонов — руководитель операционной группы в/ч 26165, непосредственно планировавший взломы DNC, Демократического комитета конгресса США и европейских структур;

• Майор Александр Осадчук — начальник отдела, курировавший инфраструктуру серверов и доменов, связывающий в/ч 26165 с в/ч 74455;

• Капитан Иван Ермаков и капитан Алексей Лукашев — ключевые операторы целевого фишинга (spear-phishing), разработавшие фейковые страницы входа Google/Microsoft для взлома почты Джона Подесты и сотрудников Демократической партии;

• Дмитрий Сергеевич Бадин — старший офицер в/ч 26165, объявивший розыск Федеральной прокуратурой Германии за проведение атаки на Бундестаг в 2015 году.

«Именно офицеры в/ч 26165 стояли за созданием легендированного виртуального персонажа «Guccifer 2.0» и сайта DCLeaks, использовавшихся ГРУ для слива похищенной информации.»

Взлом Бундестага (2015) и ордер Генпрокуратуры ФРГ

В апреле-мае 2015 года операторы Fancy Bear (в/ч 26165) осуществили самую масштабную кибератаку на высший законодательный орган Германии — Бундестаг.

Хакеры ГРУ взломали внутреннюю сеть парламента (IT-Infra), получила админ-права уровня Domain Admin и выкачали более 16 гигабайт конфиденциальных данных, включая всю переписку депутатского офиса канцлера Ангелы Меркель за период с 2009 по 2015 год. Атака оказалась настолько глубокой, что парламентарии были вынуждены полностью выключить и заменить всю серверную и сетевую инфраструктуру Бундестага.

в мае 2020 года Генеральная прокуратура ФРГ выдала официальный международный ордер на арест офицера в/ч 26165 Дмитрия Бадина, а Совет ЕС ввёл персональные санкции против руководства ГРУ.

Вмешательство в выборы в США (2016): DNC, Подеста и «Guccifer 2.0»

В марте 2016 года старший лейтенант Алексей Лукашев и офицеры в/ч 26165 разослали фишинговые письма с домена myaccount.google.com-securitysetting.info главе предвыборного штаба Хиллари Клинтон Джону Подесте и сотрудникам DNC.

Получив доступ к почтовым ящикам, ГРУ установило на серверах DNC и DCCC шпионские импланты X-Agent (CHOPSTICK) и туннелировщики X-Tunnel. В течение нескольких месяцев офицер Иван Ермаков и его группа скачивали гигабайты внутренних документов и переписки.

Для публикации похищенного в/ч 26165 создала проект DCLeaks.com и фасадную хакерскую личность «Guccifer 2.0». Спецпрокурор Мюллер доказал, что под ником Guccifer 2.0 скрывались офицеры части на улице Свободы: во время одного из сеансов связи хакер забыл включить VPN и зашел в Twitter-аккаунт Guccifer 2.0 прямо с IP-адреса штаба в/ч 26165 в Москве.

Провал в Гааге (2018): взлом ОЗХО на поличном

4 октября 2018 года Министерство обороны Нидерландов (MIVD) созвало экстренную пресс-конференцию, на которой объявило о предотвращении оперативной атаки в/ч 26165 в Гааге.

Четыре офицера военной разведки ГРУ — Алексей Моренец, Евгений Серебряков, Олег Сотников и Алексей Минин (оперативники киберразведки в/ч 26165) — прибыли в Амстердам по дипломатическим паспортам. Они арендовали автомобиль Citroen и разместили на его заднем сиденье комплекс радиоэлектронного перехвата Wi-Fi (с направленной антенной, скрытой под трансформатором).

Целью спецоперации был взлом Wi-Fi сети штаб-квартиры Организации по запрещению химического оружия (ОЗХО / OPCW), которая расследовала отравление Сергея и Юлии Скрипаль «Новичком» в Солсбери и химическую атаку в сирийской Думе. Контрразведка Нидерландов задерживала офицеров ГРУ прямо в машине в момент перехвата сессий ОЗХО, изъяв ноутбуки, хакерское оборудование и чек на такси от улицы Свободы до аэропорта Шереметьево.

Киберразведка перед ударами по Мариуполю (2022)

18 июля 2025 года Правительство Великобритании ввело санкции против 18 сотрудников ГРУ и отдельно выделило роль подразделения № 26165 в войне против Украины.

По данным FCDO и NCSC UK, весной 2022 года оперативные группы в/ч 26165 вели интенсивную «онлайн-разведку» (online reconnaissance) объектов гражданской и военной инфраструктуры в Мариуполе.

Взламывая городские IP-камеры видеонаблюдения, серверы муниципальных служб, телеком-узлы и личные аккаунты жителей, хакеры 26165 передавали геопространственные координаты и данные о скоплении людей командованию ВКС и артиллерии ВС РФ. Великобритания прямо связывает эту киберразведку с корректировкой ракетно-бомбовых ударов по Мариуполю, включая разрушение Мариупольского драмтеатра и завода «Азовсталь».

Атаки на логистику НАТО и поставки помощи (2023–2025)

В мае 2025 года NCSC UK совместно с CISA, FBI и партнерами по Five Eyes опубликовали специальный бюллетень по текущим операциям в/ч 26165.

Подразделение переориентировалось на шпионаж против логистических цепочек военной помощи Украине:

• Целями стали логистические компании, портовые терминалы Польши и Румынии, авиаперевозчики, структуры ИТ и оборонного сектора стран НАТО;

• Эксплуатировались критические уязвимости в почтовых серверах Microsoft Exchange (CVE-2023-23397) и веб-почте Roundcube (CVE-2023-43770), что позволяло взламывать почтовые ящики военных ведомств без ввода паролей;

• ГРУ массово компрометировало уличные и пограничные веб-камеры возле логистических хабов в Польше для отслеживания эшелонов с западной военной техникой.

Пределы выводов OSINT и международно-правовая квалификация

Фактическая база данного расследования базируется на публичных обвинительных актах Минюста США от 2018 г., официальном пресс-релизе спецслужбы Нидерландов MIVD от 2018 г., ордере Генпрокуратуры ФРГ от 2020 г., а также технических сообщениях NCSC и санкциях FCDO от 2025–2026 гг.

Использование кибератак для разведки целей при штурме городов квалифицируется украинскими и международными юристами как соучастие в военных преступлениях. Редакция проводит четкую грань между официальной государственной атрибуцией и индивидуальными судебными приговорами, которые должны выноситься в рамках независимого международного правосудия.