72-й Главный центр специальной службы: штаб на улице Свободы
Войсковая часть 26165 Главного управления Генерального штаба ВС РФ (ГРУ), официальное название — 72-й Главный центр специальной службы (72 ГЦСС) ГРУ — является историческим ядром криптографической службы и киберразведки военной разведки России. В мировом сообществе по кибербезопасности подразделение известно под именами APT28, Fancy Bear, Pawn Storm, Strontium, Sofacy, Sednit и Grizzly Steppe.
Штаб-квартира в/ч 26165 расположена в Москве по адресу: улица Свободы, дом 20 (в районе Тушино/Сокол, так называемые «Комсомольские казармы»). Подразделение исторически специализировалось на дешифровании, радиоэлектронной разведке (SIGINT) и взломе государственных и военных компьютерных сетей стран НАТО, а с 2014 года переориентировалось на гибридную кибервойну и оперативно-тактическую разведку.
Командная цепь и деанонимизированные офицеры 26165
Обвинительное заключение спецпрокурора США Роберта Мюллера от июля 2018 года, международные ордера на арест и санкционные списки Великобритании от 2025–2026 годов детально раскладывают командный состав в/ч 26165:
• Полковник Виктор Борисович Нетыкшо — командир в/ч 26165 в 2014–2018 годах, курировавший операции по хакерскому вмешательству в выборы в США и Европе;
• Полковник Борис Антонов — руководитель операционной группы в/ч 26165, непосредственно планировавший взломы DNC, Демократического комитета конгресса США и европейских структур;
• Майор Александр Осадчук — начальник отдела, курировавший инфраструктуру серверов и доменов, связывающий в/ч 26165 с в/ч 74455;
• Капитан Иван Ермаков и капитан Алексей Лукашев — ключевые операторы целевого фишинга (spear-phishing), разработавшие фейковые страницы входа Google/Microsoft для взлома почты Джона Подесты и сотрудников Демократической партии;
• Дмитрий Сергеевич Бадин — старший офицер в/ч 26165, объявивший розыск Федеральной прокуратурой Германии за проведение атаки на Бундестаг в 2015 году.
«Именно офицеры в/ч 26165 стояли за созданием легендированного виртуального персонажа «Guccifer 2.0» и сайта DCLeaks, использовавшихся ГРУ для слива похищенной информации.»
Взлом Бундестага (2015) и ордер Генпрокуратуры ФРГ
В апреле-мае 2015 года операторы Fancy Bear (в/ч 26165) осуществили самую масштабную кибератаку на высший законодательный орган Германии — Бундестаг.
Хакеры ГРУ взломали внутреннюю сеть парламента (IT-Infra), получила админ-права уровня Domain Admin и выкачали более 16 гигабайт конфиденциальных данных, включая всю переписку депутатского офиса канцлера Ангелы Меркель за период с 2009 по 2015 год. Атака оказалась настолько глубокой, что парламентарии были вынуждены полностью выключить и заменить всю серверную и сетевую инфраструктуру Бундестага.
в мае 2020 года Генеральная прокуратура ФРГ выдала официальный международный ордер на арест офицера в/ч 26165 Дмитрия Бадина, а Совет ЕС ввёл персональные санкции против руководства ГРУ.
Вмешательство в выборы в США (2016): DNC, Подеста и «Guccifer 2.0»
В марте 2016 года старший лейтенант Алексей Лукашев и офицеры в/ч 26165 разослали фишинговые письма с домена myaccount.google.com-securitysetting.info главе предвыборного штаба Хиллари Клинтон Джону Подесте и сотрудникам DNC.
Получив доступ к почтовым ящикам, ГРУ установило на серверах DNC и DCCC шпионские импланты X-Agent (CHOPSTICK) и туннелировщики X-Tunnel. В течение нескольких месяцев офицер Иван Ермаков и его группа скачивали гигабайты внутренних документов и переписки.
Для публикации похищенного в/ч 26165 создала проект DCLeaks.com и фасадную хакерскую личность «Guccifer 2.0». Спецпрокурор Мюллер доказал, что под ником Guccifer 2.0 скрывались офицеры части на улице Свободы: во время одного из сеансов связи хакер забыл включить VPN и зашел в Twitter-аккаунт Guccifer 2.0 прямо с IP-адреса штаба в/ч 26165 в Москве.
Провал в Гааге (2018): взлом ОЗХО на поличном
4 октября 2018 года Министерство обороны Нидерландов (MIVD) созвало экстренную пресс-конференцию, на которой объявило о предотвращении оперативной атаки в/ч 26165 в Гааге.
Четыре офицера военной разведки ГРУ — Алексей Моренец, Евгений Серебряков, Олег Сотников и Алексей Минин (оперативники киберразведки в/ч 26165) — прибыли в Амстердам по дипломатическим паспортам. Они арендовали автомобиль Citroen и разместили на его заднем сиденье комплекс радиоэлектронного перехвата Wi-Fi (с направленной антенной, скрытой под трансформатором).
Целью спецоперации был взлом Wi-Fi сети штаб-квартиры Организации по запрещению химического оружия (ОЗХО / OPCW), которая расследовала отравление Сергея и Юлии Скрипаль «Новичком» в Солсбери и химическую атаку в сирийской Думе. Контрразведка Нидерландов задерживала офицеров ГРУ прямо в машине в момент перехвата сессий ОЗХО, изъяв ноутбуки, хакерское оборудование и чек на такси от улицы Свободы до аэропорта Шереметьево.
Киберразведка перед ударами по Мариуполю (2022)
18 июля 2025 года Правительство Великобритании ввело санкции против 18 сотрудников ГРУ и отдельно выделило роль подразделения № 26165 в войне против Украины.
По данным FCDO и NCSC UK, весной 2022 года оперативные группы в/ч 26165 вели интенсивную «онлайн-разведку» (online reconnaissance) объектов гражданской и военной инфраструктуры в Мариуполе.
Взламывая городские IP-камеры видеонаблюдения, серверы муниципальных служб, телеком-узлы и личные аккаунты жителей, хакеры 26165 передавали геопространственные координаты и данные о скоплении людей командованию ВКС и артиллерии ВС РФ. Великобритания прямо связывает эту киберразведку с корректировкой ракетно-бомбовых ударов по Мариуполю, включая разрушение Мариупольского драмтеатра и завода «Азовсталь».
Атаки на логистику НАТО и поставки помощи (2023–2025)
В мае 2025 года NCSC UK совместно с CISA, FBI и партнерами по Five Eyes опубликовали специальный бюллетень по текущим операциям в/ч 26165.
Подразделение переориентировалось на шпионаж против логистических цепочек военной помощи Украине:
• Целями стали логистические компании, портовые терминалы Польши и Румынии, авиаперевозчики, структуры ИТ и оборонного сектора стран НАТО;
• Эксплуатировались критические уязвимости в почтовых серверах Microsoft Exchange (CVE-2023-23397) и веб-почте Roundcube (CVE-2023-43770), что позволяло взламывать почтовые ящики военных ведомств без ввода паролей;
• ГРУ массово компрометировало уличные и пограничные веб-камеры возле логистических хабов в Польше для отслеживания эшелонов с западной военной техникой.
Пределы выводов OSINT и международно-правовая квалификация
Фактическая база данного расследования базируется на публичных обвинительных актах Минюста США от 2018 г., официальном пресс-релизе спецслужбы Нидерландов MIVD от 2018 г., ордере Генпрокуратуры ФРГ от 2020 г., а также технических сообщениях NCSC и санкциях FCDO от 2025–2026 гг.
Использование кибератак для разведки целей при штурме городов квалифицируется украинскими и международными юристами как соучастие в военных преступлениях. Редакция проводит четкую грань между официальной государственной атрибуцией и индивидуальными судебными приговорами, которые должны выноситься в рамках независимого международного правосудия.
