Десять лет московская компания НТЦ «Вулкан» строила инструменты кибервойны для ФСБ, ГРУ и СВР в обстановке полной секретности — с государственными допусками к гостайне, закрытыми контрактами и подрядчиками из числа бывших военных.

Обрушил эту секретность не хакер иностранной разведки, а собственный инженер компании, которого возмутила война.

Обычная контора на окраине Москвы

НТЦ «Вулкан» — компания среднего размера, зарегистрированная как обычный подрядчик по кибербезопасности. Основали её в 2010 году Антон Марков и Александр Иржавский — оба выпускники петербургской военной академии, дослужившиеся в армии до капитана и майора соответственно. С 2011 года компания получила государственные лицензии на работу по засекреченным военным проектам и материалам, содержащим гостайну.

Внешне — ничем не примечательный бизнес-центр на северо-восточной окраине Москвы, по соседству с жилыми домами и старым кладбищем. Внутри — разработка инструментов взлома и дезинформации по заказу российских спецслужб.

Scan-V: цифровая разведка для «Песчаного червя»

Один из ключевых продуктов «Вулкана» — система Scan-V, заказанная в мае 2018 года. Это постоянно работающий сканер, который прочёсывает интернет в поисках уязвимостей в программном и аппаратном обеспечении и складирует находки для последующего использования в операциях взлома.

В одном из технических документов утечки в качестве «одобряющей стороны» по системе обмена данными фигурирует полевой номер в/ч 74455 — это Sandworm, специальное подразделение ГРУ, отвечающее за одни из самых громких кибератак последнего десятилетия. Испытания Scan-V с участием ГРУ проходили в 2020 году.

«Амезит»: интернет как оружие

Контракт на систему «Амезит» «Вулкан» получил ещё в 2016 году. Это куда более амбициозный инструмент: он позволяет перехватывать и модифицировать интернет-трафик, беспроводную и мобильную связь на ограниченной географической территории, а также блокировать использование Tor и VPN.

«Амезит» также управляет сотней с лишним фейковых профилей в социальных сетях для проведения масштабных кампаний дезинформации — рассылки через соцсети, электронную почту, поддельные сайты и телефонные сети. Среди документов, связанных с системой, встречаются списки серверов-целей в США и других странах, включая, по данным расследования, атомную электростанцию в Швейцарии. В 2018 году сотрудники «Вулкана» в связи с работой над «Амезитом» ездили в Ростов-на-Дону — в Радиотехнический институт, связанный с ФСБ.

«Кристалл-2V»: тренажёр для диверсантов

Третий крупный проект — засекреченная под грифом «совершенно секретно» обучающая платформа «Кристалл-2V» (контракты 2018–2020 годов). Она рассчитана на одновременную работу до 30 операторов и имитирует атаки на железные дороги, электростанции, аэропорты, водные пути, порты и системы управления промышленными объектами — то есть готовит кибердиверсантов именно для ударов по гражданской инфраструктуре.

Информатор, которого возмутила война

Через несколько дней после начала полномасштабного вторжения России в Украину в феврале 2022 года анонимный информатор обратился в немецкую газету Süddeutsche Zeitung, заявив, что ГРУ и ФСБ «прячутся за „Вулканом“». Так началась работа над материалом, который занял больше года.

В руки журналистов попало более 5000 страниц внутренних документов компании за 2016–2021 годы: переписка, контракты, сметы, технические задания и обучающие материалы. Расследование координировала мюнхенская Paper Trail Media, к работе с массивом данных подключились The Guardian, The Washington Post, Le Monde, Der Spiegel и ещё несколько изданий — всего материалы утечки 30 марта 2023 года одновременно опубликовали одиннадцать СМИ по всему миру.

Связи, которые всплыли

Помимо прямой связи с «Песчаным червём», документы утечки, по данным журналистов, указывают и на связь компании с группировкой Cozy Bear (APT29) — ещё одной хакерской структурой, которую западные спецслужбы связывают с российской разведкой. Установить, применялись ли конкретно разработки «Вулкана» в атаках на территории оккупированной Украины, журналистам не удалось — это остаётся не подтверждённым документально фактом, а не доказанным утверждением.

Что в итоге

«Вулкан» — точное зеркальное отражение самой российской системы секретности: закрытая компания, работающая на закрытые спецслужбы, нанимающая людей из закрытых военных академий, защищённая законом о гостайне. Десять лет эта система работала без единой публичной утечки.

Обрушило её не иностранное вторжение в защищённые серверы компании, а один инженер, у которого после 24 февраля 2022 года, судя по всему, закончилось терпение. Такую утечку невозможно было предусмотреть никаким протоколом информационной безопасности — потому что она произошла не в коде, а в голове у человека, который эту секретность был обязан хранить.