Главный центр специальных технологий: дислокация и статус «Башни»

Войсковая часть 74455 Главного управления Генерального штаба ВС РФ (ГРУ), официальное наименование — Главный центр специальных технологий (ГЦСТ) ГРУ — представляет собой ключевой элемент кибероперативного и диверсионно-цифрового аппарата военной разведки России. В международном сообществе по кибербезопасности и официальных обвинительных актах Запада подразделение известно под кодовыми именами Sandworm, APT44, Voodoo Bear, Iron Viking и Seashell Blizzard.

В соответствии с обвинительным заключением Министерства юстиции США от октября 2020 года и санкционными реестрами Великобритании и ЕС, ключевым объектом дислокации в/ч 74455 является многоэтажный технологический комплекс по адресу: Московская область, г. Химки, улица Кирова, дом 22. Среди служащих военной разведки этот объект получил неофициальное название «Башня» (The Tower). Дополнительные технические и шифровальные подразделения части сопряжены с 72-м Главным центром специальной службы ГРУ (в/ч 26165) на ул. Свободы, д. 20 в Москве.

Командная цепь и деанонимизированные офицеры

Анализ материалов уголовных дел США, санкционных списков Великобритании, Совета ЕС и расследований СБУ позволяет восстановить вертикаль управления и персональный состав офицеров в/ч 74455, ответственных за проведение глобальных кибератак:

• Руководство и кураторство: На общем уровне деятельность спецподразделений ГРУ курирует заместитель начальника ГУ ГШ ВС РФ генерал-майор Сергей Гизунов. Непосредственное руководство Главным центром специальных технологий (в/ч 74455) осуществляет генерал-майор Юрий Юрьевич Кижин, а также старшие офицеры штаба, включая полковника Юрия Подкопаева.

• Фигуранты федерального розыска США (обвинение Минюста 2020 года):

1) Юрий Сергеевич Андриенко — кадровый офицер в/ч 74455, участвовавший в разработке вредоносного ПО NotPetya и операциях против энергетической инфраструктуры Ukraine;

2) Сергей Владимирович Детистов — офицер в/ч 74455, причастный к фишинговым кампаниям и разработке модулей вредоносного ПО;

3) Павел Валерьевич Фролов — специалист по эксплуатации уязвимостей и доставке вредоносных компонентов;

4) Анатолий Сергеевич Ковалёв — офицер, ранее также фигурировавший в обвинении 2018 года по делу о вмешательстве в выборы в США (взломы DNC/DCCC), связующее звено между в/ч 26165 и в/ч 74455;

5) Артем Валерьевич Очиченко — оператор инфраструктуры, проводивший разведку и целевой фишинг против Олимпийских игр в Пхёнчхане и органов власти Грузии;

6) Пётр Николаевич Плискин — разработчик деструктивного программного обеспечения (включая Olympic Destroyer и компоненты NotPetya).

«Официальное обвинение Минюста США квалифицирует действия офицеров в/ч 74455 как самый деструктивный и дорогостоящий комплекс кибератак в мировой истории, совершённый единой государственной спецслужбой.»

Первые блэкауты в истории: BlackEnergy 3 и Industroyer

Именно подразделение Sandworm (в/ч 74455) вошло в историю мировой кибербезопасности как первая в мире хакерская группа, сумевшая вызвaть физическое отключение электроэнергии у гражданского населения путём кибератаки.

23 декабря 2015 года операторы в/ч 74455 с использованием вредоносного ПО BlackEnergy 3 и утилиты KillDisk атаковали системы автоматизированного управления (SCADA/ICS) облэнерго Ивано-Франковской области («Прикарпаттяобленерго»). В результате было отключено 30 подстанций, а около 230 000 жителей Украины остались без электричества в зимний период.

Год спустя, 17 декабря 2016 года, Sandworm повторил атаку на энергетику Киева, применив специализированный деструктивный комплекс Industroyer (CrashOverride). Вредоносная программа напрямую отдавала команды промышленным контроллерам IEC 60870-5-104 и IEC 61850 на подстанции «Северная», вызвав блэкаут части столицы Украины.

Операция NotPetya (2017): взлом supply-chain и $10 млрд ущерба

27 июня 2017 года в/ч 74455 провела операцию, признанную Белым домом, Правительством Великобритании и НАТО самой разрушительной кибератакой в истории. Вредоносное ПО NotPetya (знакомое также как EternalRomance / Diskcoder.C) маскировалось под программу-вымогатель (ransomware), но в реальности являлось непоправимым вайпером (wiper), безвозвратно шифрующим и уничтожающим таблицы MFT и загрузочные секторы жестких дисков (MBR).

Для распространения атаки ГРУ взломало сервер обновлений популярной украинской бухгалтерской программы M.E.Doc (атака на цепочку поставок / supply-chain). Выпущенное через вредоносный апдейт ПО автоматизированно распространялось по локальным сетям с использованием эксплойтов EternalBlue и EternalRomance, а также утилиты перехвата паролей Mimikatz.

Несмотря на то, что первичной целью была экономика Украины (где пострадали НБУ, «Укрпошта», «Кабмин», аэропорт Борисполь и радиационный мониторинг Чернобыльской АЭС), атака мгновенно вышла из-под контроля и нанесла колоссальный сопутствующий ущерб транснациональным корпорациям. Совокупные убытки превысили $10 млрд:

• Maersk (мировой логистический гигант) — уничтожено 45 000 ПК и 4 000 серверов, остановлено 76 портовых терминалов по всему миру (ущерб $300 млн);

• Merck (фармацевтический гигант) — уничтожены производственные линии вакцин (ущерб $870 млн);

• FedEx / TNT Express — паралич экспресс-доставки в Европе (ущерб $400 млн);

• Mondelēz International, Saint-Gobain и десятки других транснациональных компаний.

Зарубежные диверсии и операции фальшивого флага

Деятельность в/ч 74455 не ограничивалась Украиной. Документы следствия США и Франции фиксируют регулярное применение атаки «под фальшивым флагом» (false flag) для сокрытия следов ГРУ:

1) Выборы во Франции (2017): В апреле-мае 2017 года Sandworm совершил хакерский взлом предвыборного штаба Эммануэля Макрона (MacronLeaks), слив в сеть 9 ГБ внутренних документов за 36 часов до голосования.

2) Зимние Олимпийские игры в Пхёнчхане (2018): В ответ на отстранение сборной РФ за допинг, в/ч 74455 во время церемонии открытия Зимних Игр 9 февраля 2018 года запустила вайпер Olympic Destroyer, выведший из строя Wi-Fi, трансляции и электронные билеты. Чтобы скрыть участие ГРУ, в код были намеренно внедрены технические артефакты северокорейской группировки Lazarus и китайских хакеров.

3) Кибератака на Грузию (28 октября 2019 года): Sandworm оперировал атакой на веб-хостинг ProService, одновременно выведя из строя более 2000 государственных и коммерческих сайтов Грузии, а также вещание крупнейших национальных телеканалов «Имеди» и «Маэстро».

Полномасштабная война 2022–2024: от Viasat до «Киевстар»

С началом полномасштабного вторжения РФ 24 февраля 2022 года в/ч 74455 перешла в режим прямой синхронизации кибератак с ракетно-бомбовыми ударами ВС РФ.

• За час до вторжения (24 февраля 2022, 05:00 UTC): Sandworm атаковал спутниковую сеть Viasat KA-SAT вредоносной прошивкой AcidRain. В результате были выведены из строя десятки тысяч спутниковых модемов в Украине и Европе (включая отключение 5800 ветрогенераторов Enercon в Германии), что имело целью сорвать управление ВСУ в первые часы войны.

• Вайпер-кампания (2022–2023): Подразделение применило серии вредоносных программ CaddyWiper, HermeticWiper, AwfulShred, RoctRat и Industroyer2 (попытка отрезать электроснабжение 2 млн человек в апреле 2022 года, предотвращенная CERT-UA и Microsoft).

• Взлом телеком-гиганта «Киевстар» (12 декабря 2023 года): Самая масштабная катастрофа в истории украинского телекома. Операторы в/ч 74455 полностью уничтожили виртуальную инфраструктуру, ядра сети, базы данных и системы аутентификации крупнейшего мобильного оператора Украины (24 миллиона абонентов). В результате на несколько дней в стране отключилась связь, системы оповещения о воздушных тревогах, банкоматы и POS-терминалы. Департамент кибербезопасности СБУ установил, что хакеры ГРУ находились в сети компании с мая 2023 года.

«Солнцепёк» и CARR: как ГРУ маскируется под «хактивистов»

В апреле 2024 года аналитики Mandiant (Google Threat Intelligence) опубликовали фундаментальный отчёт «APT44: Unearthing Sandworm», деанонимизировавший информационно-психологическое крыло в/ч 74455.

Чтобы снять с государства ответственность и придать атакам вид «проявления народного гнева», в/ч 74455 создала и полностью контролирует несколько фасадных Telegram-каналов и группировок:

1) «Солнцепёк» (Solntsepek) — официальный информационный фасад Sandworm, использовавшийся для взять ответственности за взлом «Киевстар» и слива персональных данных украинских военных;

2) CyberArmyofRussia_Reborn (CARR / «Киберармия России») — фасадная группировка, проводящая атаки на системы АСУ ТП (SCADA) объектов водоснабжения и гидроэлектростанций в США (Техас), Польше и Франции. Аналитики доказали, что каналы CARR создавались с IP-адресов в/ч 74455, а операторы публиковали скриншоты атак ещё до того, как о них узнавали сами жертвы;

3) XakNet Team — прокремлёвский ресурс hack-and-leak, координируемый офицерами 74455.

Юридическая квалификация и пределы выводов OSINT

Все приведённые в данном материале факты базируются на официальных документах Министерства юстиции США, санкционных актах Великобритании и Совета ЕС, технических бюллетенях CISA, NCSC и CERT-UA, а также независимых отчётах Mandiant, ESET и Microsoft.

С точки зрения международного права, действия в/ч 74455 выходит за рамки классического военного шпионажа: атаки на гражданскую критическую инфраструктуру (электросети, водоснабжение, больницы, сотовую связь) квалифицируются СБУ и международными юристами как военные преступления и нарушения Женевских конвенций. Материалы по атаке на «Киевстар» в апреле 2024 года официально направлены СБУ в Международный уголовный суд (МУС) в Гааге.

Редакция сохраняет четкую границу: обвинительные акты и санкции фиксируют установленную государственными органами атрибуцию и доказательную базу, однако окончательная квалификация персональной уголовной ответственности конкретных офицеров является прерогативой международного судебно-следственного процесса.