Содержание8 разделов
- Главный центр специальных технологий: дислокация и статус «Башни»
- Командная цепь и деанонимизированные офицеры
- Первые блэкауты в истории: BlackEnergy 3 и Industroyer
- Операция NotPetya (2017): взлом supply-chain и $10 млрд ущерба
- Зарубежные диверсии и операции фальшивого флага
- Полномасштабная война 2022–2024: от Viasat до «Киевстар»
- «Солнцепёк» и CARR: как ГРУ маскируется под «хактивистов»
- Юридическая квалификация и пределы выводов OSINT
Главный центр специальных технологий: дислокация и статус «Башни»
Войсковая часть 74455 Главного управления Генерального штаба ВС РФ (ГРУ), официальное наименование — Главный центр специальных технологий (ГЦСТ) ГРУ — представляет собой ключевой элемент кибероперативного и диверсионно-цифрового аппарата военной разведки России. В международном сообществе по кибербезопасности и официальных обвинительных актах Запада подразделение известно под кодовыми именами Sandworm, APT44, Voodoo Bear, Iron Viking и Seashell Blizzard.
В соответствии с обвинительным заключением Министерства юстиции США от октября 2020 года и санкционными реестрами Великобритании и ЕС, ключевым объектом дислокации в/ч 74455 является многоэтажный технологический комплекс по адресу: Московская область, г. Химки, улица Кирова, дом 22. Среди служащих военной разведки этот объект получил неофициальное название «Башня» (The Tower). Дополнительные технические и шифровальные подразделения части сопряжены с 72-м Главным центром специальной службы ГРУ (в/ч 26165) на ул. Свободы, д. 20 в Москве.
Командная цепь и деанонимизированные офицеры
Анализ материалов уголовных дел США, санкционных списков Великобритании, Совета ЕС и расследований СБУ позволяет восстановить вертикаль управления и персональный состав офицеров в/ч 74455, ответственных за проведение глобальных кибератак:
• Руководство и кураторство: На общем уровне деятельность спецподразделений ГРУ курирует заместитель начальника ГУ ГШ ВС РФ генерал-майор Сергей Гизунов. Непосредственное руководство Главным центром специальных технологий (в/ч 74455) осуществляет генерал-майор Юрий Юрьевич Кижин, а также старшие офицеры штаба, включая полковника Юрия Подкопаева.
• Фигуранты федерального розыска США (обвинение Минюста 2020 года):
1) Юрий Сергеевич Андриенко — кадровый офицер в/ч 74455, участвовавший в разработке вредоносного ПО NotPetya и операциях против энергетической инфраструктуры Ukraine;
2) Сергей Владимирович Детистов — офицер в/ч 74455, причастный к фишинговым кампаниям и разработке модулей вредоносного ПО;
3) Павел Валерьевич Фролов — специалист по эксплуатации уязвимостей и доставке вредоносных компонентов;
4) Анатолий Сергеевич Ковалёв — офицер, ранее также фигурировавший в обвинении 2018 года по делу о вмешательстве в выборы в США (взломы DNC/DCCC), связующее звено между в/ч 26165 и в/ч 74455;
5) Артем Валерьевич Очиченко — оператор инфраструктуры, проводивший разведку и целевой фишинг против Олимпийских игр в Пхёнчхане и органов власти Грузии;
6) Пётр Николаевич Плискин — разработчик деструктивного программного обеспечения (включая Olympic Destroyer и компоненты NotPetya).
«Официальное обвинение Минюста США квалифицирует действия офицеров в/ч 74455 как самый деструктивный и дорогостоящий комплекс кибератак в мировой истории, совершённый единой государственной спецслужбой.»
Первые блэкауты в истории: BlackEnergy 3 и Industroyer
Именно подразделение Sandworm (в/ч 74455) вошло в историю мировой кибербезопасности как первая в мире хакерская группа, сумевшая вызвaть физическое отключение электроэнергии у гражданского населения путём кибератаки.
23 декабря 2015 года операторы в/ч 74455 с использованием вредоносного ПО BlackEnergy 3 и утилиты KillDisk атаковали системы автоматизированного управления (SCADA/ICS) облэнерго Ивано-Франковской области («Прикарпаттяобленерго»). В результате было отключено 30 подстанций, а около 230 000 жителей Украины остались без электричества в зимний период.
Год спустя, 17 декабря 2016 года, Sandworm повторил атаку на энергетику Киева, применив специализированный деструктивный комплекс Industroyer (CrashOverride). Вредоносная программа напрямую отдавала команды промышленным контроллерам IEC 60870-5-104 и IEC 61850 на подстанции «Северная», вызвав блэкаут части столицы Украины.
Операция NotPetya (2017): взлом supply-chain и $10 млрд ущерба
27 июня 2017 года в/ч 74455 провела операцию, признанную Белым домом, Правительством Великобритании и НАТО самой разрушительной кибератакой в истории. Вредоносное ПО NotPetya (знакомое также как EternalRomance / Diskcoder.C) маскировалось под программу-вымогатель (ransomware), но в реальности являлось непоправимым вайпером (wiper), безвозвратно шифрующим и уничтожающим таблицы MFT и загрузочные секторы жестких дисков (MBR).
Для распространения атаки ГРУ взломало сервер обновлений популярной украинской бухгалтерской программы M.E.Doc (атака на цепочку поставок / supply-chain). Выпущенное через вредоносный апдейт ПО автоматизированно распространялось по локальным сетям с использованием эксплойтов EternalBlue и EternalRomance, а также утилиты перехвата паролей Mimikatz.
Несмотря на то, что первичной целью была экономика Украины (где пострадали НБУ, «Укрпошта», «Кабмин», аэропорт Борисполь и радиационный мониторинг Чернобыльской АЭС), атака мгновенно вышла из-под контроля и нанесла колоссальный сопутствующий ущерб транснациональным корпорациям. Совокупные убытки превысили $10 млрд:
• Maersk (мировой логистический гигант) — уничтожено 45 000 ПК и 4 000 серверов, остановлено 76 портовых терминалов по всему миру (ущерб $300 млн);
• Merck (фармацевтический гигант) — уничтожены производственные линии вакцин (ущерб $870 млн);
• FedEx / TNT Express — паралич экспресс-доставки в Европе (ущерб $400 млн);
• Mondelēz International, Saint-Gobain и десятки других транснациональных компаний.
Зарубежные диверсии и операции фальшивого флага
Деятельность в/ч 74455 не ограничивалась Украиной. Документы следствия США и Франции фиксируют регулярное применение атаки «под фальшивым флагом» (false flag) для сокрытия следов ГРУ:
1) Выборы во Франции (2017): В апреле-мае 2017 года Sandworm совершил хакерский взлом предвыборного штаба Эммануэля Макрона (MacronLeaks), слив в сеть 9 ГБ внутренних документов за 36 часов до голосования.
2) Зимние Олимпийские игры в Пхёнчхане (2018): В ответ на отстранение сборной РФ за допинг, в/ч 74455 во время церемонии открытия Зимних Игр 9 февраля 2018 года запустила вайпер Olympic Destroyer, выведший из строя Wi-Fi, трансляции и электронные билеты. Чтобы скрыть участие ГРУ, в код были намеренно внедрены технические артефакты северокорейской группировки Lazarus и китайских хакеров.
3) Кибератака на Грузию (28 октября 2019 года): Sandworm оперировал атакой на веб-хостинг ProService, одновременно выведя из строя более 2000 государственных и коммерческих сайтов Грузии, а также вещание крупнейших национальных телеканалов «Имеди» и «Маэстро».
Полномасштабная война 2022–2024: от Viasat до «Киевстар»
С началом полномасштабного вторжения РФ 24 февраля 2022 года в/ч 74455 перешла в режим прямой синхронизации кибератак с ракетно-бомбовыми ударами ВС РФ.
• За час до вторжения (24 февраля 2022, 05:00 UTC): Sandworm атаковал спутниковую сеть Viasat KA-SAT вредоносной прошивкой AcidRain. В результате были выведены из строя десятки тысяч спутниковых модемов в Украине и Европе (включая отключение 5800 ветрогенераторов Enercon в Германии), что имело целью сорвать управление ВСУ в первые часы войны.
• Вайпер-кампания (2022–2023): Подразделение применило серии вредоносных программ CaddyWiper, HermeticWiper, AwfulShred, RoctRat и Industroyer2 (попытка отрезать электроснабжение 2 млн человек в апреле 2022 года, предотвращенная CERT-UA и Microsoft).
• Взлом телеком-гиганта «Киевстар» (12 декабря 2023 года): Самая масштабная катастрофа в истории украинского телекома. Операторы в/ч 74455 полностью уничтожили виртуальную инфраструктуру, ядра сети, базы данных и системы аутентификации крупнейшего мобильного оператора Украины (24 миллиона абонентов). В результате на несколько дней в стране отключилась связь, системы оповещения о воздушных тревогах, банкоматы и POS-терминалы. Департамент кибербезопасности СБУ установил, что хакеры ГРУ находились в сети компании с мая 2023 года.
«Солнцепёк» и CARR: как ГРУ маскируется под «хактивистов»
В апреле 2024 года аналитики Mandiant (Google Threat Intelligence) опубликовали фундаментальный отчёт «APT44: Unearthing Sandworm», деанонимизировавший информационно-психологическое крыло в/ч 74455.
Чтобы снять с государства ответственность и придать атакам вид «проявления народного гнева», в/ч 74455 создала и полностью контролирует несколько фасадных Telegram-каналов и группировок:
1) «Солнцепёк» (Solntsepek) — официальный информационный фасад Sandworm, использовавшийся для взять ответственности за взлом «Киевстар» и слива персональных данных украинских военных;
2) CyberArmyofRussia_Reborn (CARR / «Киберармия России») — фасадная группировка, проводящая атаки на системы АСУ ТП (SCADA) объектов водоснабжения и гидроэлектростанций в США (Техас), Польше и Франции. Аналитики доказали, что каналы CARR создавались с IP-адресов в/ч 74455, а операторы публиковали скриншоты атак ещё до того, как о них узнавали сами жертвы;
3) XakNet Team — прокремлёвский ресурс hack-and-leak, координируемый офицерами 74455.
Юридическая квалификация и пределы выводов OSINT
Все приведённые в данном материале факты базируются на официальных документах Министерства юстиции США, санкционных актах Великобритании и Совета ЕС, технических бюллетенях CISA, NCSC и CERT-UA, а также независимых отчётах Mandiant, ESET и Microsoft.
С точки зрения международного права, действия в/ч 74455 выходит за рамки классического военного шпионажа: атаки на гражданскую критическую инфраструктуру (электросети, водоснабжение, больницы, сотовую связь) квалифицируются СБУ и международными юристами как военные преступления и нарушения Женевских конвенций. Материалы по атаке на «Киевстар» в апреле 2024 года официально направлены СБУ в Международный уголовный суд (МУС) в Гааге.
Редакция сохраняет четкую границу: обвинительные акты и санкции фиксируют установленную государственными органами атрибуцию и доказательную базу, однако окончательная квалификация персональной уголовной ответственности конкретных офицеров является прерогативой международного судебно-следственного процесса.


