Система, которая должна была видеть всё

Российское Министерство обороны заплатило сотни миллионов рублей за систему, которая должна была круглосуточно следить за информационным пространством, выявлять угрозы и помогать руководству контролировать собственную пропагандистскую машину.

Но в итоге контролировать начали самих контролёров.

«Катюша» позиционировалась разработчиком как информационно-аналитическая система онлайн-мониторинга СМИ. Она должна была круглосуточно собирать публикации, классифицировать их по темам, событиям, персонам и типам источников, определять тональность материалов, оценивать аудиторию и предупреждать пользователей о наиболее важных информационных событиях.

Компания-разработчик «М 13» заявляла, что сообщения появляются в системе через одну-десять минут после публикации, а критически важные уведомления могут направляться пользователям по электронной почте, СМС и через push-сообщения. База включала около 40 тысяч российских и зарубежных источников.

В 2016 году Кремль подтвердил переход на адаптированную версию системы мониторинга компании «М 13». Стоимость тогдашнего контракта до конца года составляла 79 миллионов рублей.

В 2021 году Министерство обороны России объявило закупку прав на использование «Катюши» стоимостью около 320 миллионов рублей. Лицензия должна была действовать до конца 2023 года.

За эти деньги российское военное ведомство рассчитывало получить своеобразный информационный командный пункт: систему, способную показать, кто, где и в каком контексте упоминает вооружённые силы, руководство страны, военные операции и отдельные подразделения.

Вместо этого система не смогла обнаружить тех, кто наблюдал за ней самой.

Администратор системы «Катюша» открывает фишинговое письмо

Точка входа: не сложный эксплойт, а человек

По дополнительным сведениям, использованным проектом «Командиры провала», вход был получен с помощью фишинга и элементов социальной инженерии. Целью стал один из администраторов, имевший доступ к системе и служебной информации. В результате манипуляции он фактически открыл доступ к собственной электронной почте.

«Катюшу» не обязательно было ломать напрямую. Не потребовалось начинать с атаки на сервер, искать неизвестную техническую уязвимость или преодолевать сложную многоуровневую защиту. Достаточно оказалось получить доступ к человеку, через которого проходили уведомления, переписка, документы и сведения, необходимые для работы в системе.

Электронная почта администратора могла стать связующим звеном между внешним исполнителем и внутренней инфраструктурой. В ней могли находиться служебные письма, ссылки, инструкции, уведомления, документы, информация о пользователях и другие данные, позволявшие постепенно расширять доступ.

Главная ошибка произошла не в коде. Она произошла в голове сотрудника, которого не научили распознавать воздействие или который проигнорировал элементарные требования безопасности.

Почему социальная инженерия оказалась эффективнее сложной кибератаки

Государственные ведомства часто строят защиту вокруг серверов, межсетевых экранов и антивирусов, но оставляют человека самым слабым элементом системы. Формально сотрудник может работать в защищённой сети, его компьютер может проходить аттестацию, доступ может быть ограничен должностными обязанностями. Но всё это теряет смысл, когда пользователь сам открывает постороннему доступ к почтовому ящику или передаёт сведения, позволяющие восстановить его учётную запись.

Такой провал обычно складывается из нескольких элементов. Сотрудник не распознаёт попытку манипуляции. Служебная и личная переписка недостаточно разделены. Для доступа к критически важным ресурсам используются связанные учётные записи, а система не требует надёжной многофакторной проверки. Необычный вход не вызывает автоматической блокировки, а действия пользователя не анализируются отделом безопасности. В результате после компрометации одного аккаунта атакующий может двигаться дальше.

В случае «Катюши» наиболее показателен не только первоначальный доступ, но и то, что постороннее присутствие, по имеющимся сведениям, долго оставалось незамеченным. Администратор совершил первую ошибку. Система безопасности Министерства обороны превратила её в стратегический провал.

Доступ, который никто не замечал

Быстрый взлом обычно даёт атакующему ограниченную картину. Он успевает забрать несколько файлов, сделать снимки экрана и уйти, пока доступ не закрыли. С «Катюшей», судя по объёму опубликованных материалов, произошло иначе.

Украинская сторона получила возможность изучать систему изнутри. Хактивисты наблюдали интерфейс, работу фильтров, информационные рубрики, отчёты, мониторинг социальных сетей и Telegram-каналов. В их распоряжении оказались внутренние документы Департамента информации и массовых коммуникаций.

InformNapalm опубликовал примеры ежедневных обзоров российских СМИ, мониторинга иностранных публикаций, стенограмм телевизионных сюжетов, недельных отчётов и планов информационных мероприятий. Документы показывали, как отчётность проходила через сотрудников департамента и рассылалась пресс-службам военных округов, флотов и родов войск.

Хактивисты получили возможность восстановить рабочую модель российского департамента: какие источники он отслеживал, какие темы считал приоритетными, какие документы готовились ежедневно, кто составлял и утверждал отчёты, кому направлялись планы информационных мероприятий, какие каналы считались лояльными, какие площадки попадали в категорию проблемных, каким образом руководство оценивало эффективность своей информационной работы.

Это уже не просто утечка документов. Это компрометация управленческого процесса.

Документы Минобороны РФ вытекают через скомпрометированную систему «Катюша»

Пропаганда как производственный конвейер

Полученные материалы показывали, что российская военная пропаганда функционировала как бюрократическое производство. Сотрудники отслеживали публикации, готовили ежедневные и еженедельные отчёты, подсчитывали количество выпущенных материалов и сравнивали показатели с планами.

Получалась замкнутая цепочка: установление темы → производство материалов → публикация → сбор упоминаний → отчёт о выполнении → утверждение нового плана. На бумаге эта система должна была позволять командованию управлять информационным сопровождением армии.

На практике она создавала условия, при которых главным показателем становилась не точность информации и не понимание реальной обстановки, а количество выпущенного контента. Если подразделение опубликовало нужное число сообщений, а система показала высокий охват и преимущественно положительную тональность, задача считалась выполненной. Неважно, насколько эта картина соответствовала действительности.

«Цифровой Конашенков»

InformNapalm, анализируя доступную версию «Катюши», назвал её своеобразной «потёмкинской деревней» и «цифровым Конашенковым». По оценке исследователей, система некорректно определяла тональность сообщений. Негативные публикации о российских вооружённых силах могли не учитываться либо обозначаться как нейтральные.

В результате система могла измерять не реальность, а отражение российской пропаганды в российской же пропаганде. Государственные и лояльные медиа публиковали согласованную картину событий. «Катюша» собирала эти публикации, определяла их как положительные или нейтральные и формировала сводный отчёт. Руководство получало цифры, подтверждающие, что информационная ситуация находится под контролем.

Министерство обороны формировало нужную картину, затем собственная система мониторинга находила эту картину в подконтрольных источниках и докладывала Министерству обороны, что его версия событий преобладает.

Критические сообщения не обязательно исчезали полностью. Однако десятки положительных публикаций могли перекрывать один негативный материал, снижая его влияние на итоговую статистику. Это позволяло одновременно выполнять две задачи: демонстрировать высокую активность пресс-служб и докладывать о благоприятной информационной обстановке.

Система за сотни миллионов, собранная «на коленке»

Внешне «Катюша» выглядела как серьёзный государственный продукт: информационные панели, фильтры, графики, распределение сообщений по тональности, поиск по персонам и организациям, мониторинг социальных сетей и Telegram.

Однако, по оценке специалистов, изучавших доступную реализацию системы, за дорогостоящей витриной скрывался программный продукт, созданный на значительно более низком техническом уровне, чем можно было ожидать от платформы, используемой российским военным ведомством. Архитектура, логика отдельных модулей, качество классификации и общая организация работы производили впечатление системы, которую разрабатывали поспешно, без полноценного тестирования.

За что именно Министерство обороны заплатило около 320 миллионов рублей? За полноценную защищённую аналитическую платформу? Или за визуально убедительную оболочку, которая собирала публикации, строила диаграммы и помогала руководству видеть именно то, что оно хотело видеть?

Где могли раствориться деньги

Сам по себе крупный государственный контракт не доказывает коррупцию. Стоимость подобных систем включает доступ к базам данных, инфраструктуру, техническую поддержку, постоянный сбор материалов, работу аналитиков, обновление программного обеспечения и адаптацию под требования заказчика.

Однако в случае «Катюши» стоимость контракта резко контрастирует с результатом. Министерство обороны получило систему, которая не защитила критически важный административный доступ и не выявила длительное постороннее присутствие. Она позволила получить внутреннюю документацию и некорректно классифицировала часть публикаций. Значительная часть её аналитики основывалась на цензурированном информационном поле, а сама система использовалась преимущественно для подтверждения выполнения планов, а не для того, чтобы дать руководству объективную картину.

Именно здесь появляется характерный для российской государственной системы механизм: заказчик получает дорогую платформу, исполнитель — крупный контракт, чиновники — удобную отчётность, а реальная эффективность никого не интересует до тех пор, пока система не сталкивается с противником. На презентации всё работает. В боевых условиях рассыпается.

Разработчик с необычной биографией

«Катюшу» разработала московская компания «М 13». Владельцем компании был Владислав Клюшин. В марте 2021 года его задержали в Швейцарии, а затем экстрадировали в США. В феврале 2023 года американский суд признал его виновным в преступной схеме, связанной со взломом корпоративных сетей и торговлей ценными бумагами с использованием похищенной конфиденциальной информации. В сентябре 2023 года Клюшин получил девять лет лишения свободы.

Министерство юстиции США указывало, что участники схемы работали в «М 13», которая, помимо медиамониторинга, предлагала услуги тестирования на проникновение и имитации действий продвинутых киберугроз.

Компания, связанная с человеком, осуждённым за компьютерные вторжения, создала для российских властей дорогостоящий инструмент мониторинга. А затем доступ к этому инструменту получили украинские хактивисты через компрометацию сотрудника самого государственного заказчика.

Провал администратора

Первым звеном цепи стал человек. Администратор обладал повышенными правами и доступом к служебной информации, но оказался уязвим для социальной инженерии. Он не распознал манипуляцию либо не соблюдал порядок работы с электронной почтой и учётными данными.

В любой защищённой системе администратор — это не просто пользователь. Его учётная запись является частью периметра безопасности. Поэтому работа с администраторами должна предусматривать отдельную защищённую почту и обязательную многофакторную аутентификацию, ограничения на вход с неизвестных устройств и поведенческий анализ действий. Не менее важны регулярное изменение и отзыв ключей доступа, автоматические уведомления о подозрительных операциях, разделение административных полномочий и постоянный контроль со стороны подразделения безопасности.

Если одного фишингового эпизода достаточно, чтобы получить длительный доступ к инфраструктуре военного ведомства, значит, провалился не только конкретный сотрудник. Провалилась вся система управления доступом.

Провал службы безопасности

Даже успешная компрометация почты не обязана приводить к масштабной утечке. Современная система защиты должна замечать необычные входы, новые устройства, изменение географии подключения, массовое открытие документов, нетипичные выгрузки, аномальные запросы и попытки перехода между сервисами.

По имеющимся данным, присутствие не было своевременно выявлено. Это позволило атакующим не просто войти, а закрепиться, изучать среду и постепенно собирать информацию. Следовательно, могли отсутствовать либо не работать сразу несколько защитных механизмов: централизованный контроль событий безопасности, полноценное журналирование действий, анализ аномального поведения пользователей. К ним добавляются процедуры реагирования на компрометацию почты, регулярная проверка активных сессий, сегментация служебных систем и независимый аудит действий администраторов.

Министерство обороны России следило за тысячами СМИ и Telegram-каналов, но не заметило чужого пользователя внутри собственной инфраструктуры.

Провал разработчика

Разработчик государственного программного обеспечения обязан учитывать не только удобство интерфейса, но и модель угроз. Особенно когда продукт используется военным ведомством во время войны. Система должна исходить из того, что учётная запись пользователя может быть скомпрометирована. Она должна ограничивать объём доступной информации, отделять роли, фиксировать действия, предотвращать массовое копирование и быстро выявлять необычное поведение.

Если компрометация одной почты открыла путь к длительному наблюдению за системой, это указывает либо на недостаточную защищённость архитектуры, либо на крайне небрежное администрирование со стороны заказчика.

Провал Конашенкова и его департамента

Департамент информации и массовых коммуникаций должен был понимать природу информационного противоборства лучше большинства подразделений Министерства обороны. Его сотрудники ежедневно работали с информационными атаками, фейками, манипуляциями, Telegram-каналами и иностранными публикациями. Они сами занимались управлением информационными потоками.

Но именно внутри этого департамента, по опубликованным данным, посторонние получили доступ к системе мониторинга и внутренним документам. Подразделение, которое должно было распознавать информационное воздействие, не защитило собственного администратора от социальной инженерии. Структура, которая составляла списки надёжных и неблагонадёжных каналов, не смогла определить, что её собственная инфраструктура уже ненадёжна.

Что именно получил противник

Ценность доступа состояла не только в отдельных документах. Даже если большинство материалов не содержало государственных секретов в классическом понимании, их совокупность позволяла увидеть внутреннюю механику ведомства: структуру взаимодействия сотрудников, рабочие адреса и роли пользователей, регулярность подготовки отчётов и информационные приоритеты командования. Из документов было видно, как ведомство реагировало на отдельные события, какие источники отслеживало и по каким критериям оценивало их лояльность. Наконец, материалы раскрывали шаблоны информационных мероприятий, порядок согласования материалов, слабые места внутренней аналитики, уровень компетенции персонала и технические особенности используемых сервисов.

Сотни отчётов, писем и наблюдений, собранных за длительный период, превращаются в модель организации. Именно поэтому продолжительность незаметного доступа часто важнее громкости первоначального взлома.

Как «Катюша» стала разведывательным инструментом против России

Изначально система должна была собирать данные для российского Министерства обороны. После компрометации она начала фактически работать в обратную сторону. Каждая открытая вкладка показывала, что именно интересует российское ведомство. Каждый отчёт демонстрировал его приоритеты. Каждая классификация Telegram-каналов раскрывала отношение к конкретным источникам. Каждая рассылка показывала цепочку получателей.

Система мониторинга превратилась в датчик, установленный внутри самого российского аппарата пропаганды. Российские сотрудники продолжали собирать и структурировать информацию, не подозревая, что результатом их работы пользуется противник.

В этом и состоит главный парадокс «Катюши»: украинским хактивистам не пришлось самостоятельно приводить в порядок весь массив данных. Российское ведомство уже распределило документы по темам, датам, подразделениям и направлениям работы. Пропагандисты сами подготовили собственное досье.

Почему этот провал больше одного взлома

Историю можно было бы свести к одной формуле: администратор поверил фишинговому сообщению, хакеры вошли в почту, получили документы и опубликовали их. Но такой пересказ скрывает масштаб проблемы. Провал «Катюши» состоял из нескольких последовательных решений:

Министерство обороны приобрело дорогостоящую систему. Систему интегрировали в работу информационного департамента. К ней допустили пользователей с недостаточным уровнем подготовки. Один из администраторов оказался уязвим для социальной инженерии. Компрометация почты не привела к немедленному отзыву доступа. Система не распознала постороннее присутствие. Служба безопасности не обнаружила аномальную активность. Доступ сохранялся достаточно долго для сбора большого массива данных. Полученные материалы раскрыли не только документы, но и порядок работы ведомства. Анализ показал, что сама система могла вводить руководство в заблуждение.

На каждом этапе существовала возможность остановить развитие инцидента. Ни один из защитных уровней не сработал.

Кто здесь командир провала

Назвать единственного виновного невозможно. Администратор создал точку входа. Служба безопасности не обнаружила компрометацию. Разработчик не обеспечил достаточную устойчивость системы к захвату учётной записи. Руководство департамента выстроило работу вокруг формальной отчётности. Министерство обороны заплатило сотни миллионов за платформу, которая показывала преимущественно удобную для начальства картину. Конашенков и его подчинённые годами рассказывали российской аудитории, что ситуация находится под контролем.

В реальности чужие люди могли находиться внутри их информационной инфраструктуры, читать документы, изучать отчёты и наблюдать за тем, как российская пропаганда ежедневно производит альтернативную реальность. Это и есть коллективное командование провалом.

Финал: «потерь нет», кроме всей системы

«Катюша» задумывалась как средство информационного превосходства. Она должна была выявлять атаки, показывать угрозы и помогать российскому руководству контролировать повестку. Но система оказалась неспособна защитить собственный доступ. Её администратор стал жертвой социальной инженерии. Её инфраструктура не заметила длительного присутствия. Её аналитика, по оценке исследователей, искажала реальность. Её отчёты помогали начальству убеждать себя в том, что всё идёт по плану.

За сотни миллионов рублей Министерство обороны получило дорогостоящий экран, на котором отражалась созданная им же пропагандистская картина. А украинские хактивисты получили окно во внутренний мир российского военного ведомства.

В публичных сводках Конашенкова потерь традиционно не было. В истории с «Катюшей» потеряли почти всё: доступы, документы, внутренние процессы, конфиденциальность, репутацию и иллюзию контроля.

Подробности первоначального доступа через фишинг, компрометации электронной почты администратора, продолжительности присутствия и объёма собранной информации приводятся по сведениям, использованным проектом «Командиры провала». Эти детали не были полностью раскрыты в открытой публикации InformNapalm и нуждаются в независимом документальном подтверждении.

Оценка о создании системы «на коленке» отражает вывод специалистов, изучавших её доступную реализацию. Публично подтверждены проблемы с определением тональности, качеством аналитики и ориентацией системы на формальную отчётность; полноценный аудит исходного кода в открытом доступе отсутствует.