Durchgesickerte Dokumente eines russischen Forschungsinstituts beschreiben Projekte zum Diebstahl von Zugangsdaten, zur Sammlung mobiler Daten und zur Extraktion von Informationen aus Unternehmensnetzwerken. Laut DomainTools bietet das Material einen detaillierten Einblick in Entwicklungsarbeiten zur Unterstützung russischer Cyberspionage.
Die Dateien stammen angeblich von SpetsVuzAvtomatika, einem Institut in Rostow am Don, dessen offizieller Schwerpunkt auf Informationssicherheit und Technologieentwicklung liegt. Forscher erklären jedoch, dass die internen Dokumente umfangreiche Arbeiten im Zusammenhang mit staatlichen Geheimdienstoperationen offenlegen.
Interne Dateien tauchen trotz Dementi des Instituts auf
Ein Akteur begann im Mai, das Material im Darknet anzubieten. Die beworbene Sammlung umfasste technische Dokumente, Informationen zu IP-Adressen und Daten aus der Git-Entwicklungsumgebung des Instituts.
SpetsVuzAvtomatika bestritt, dass Angreifer sein internes Netzwerk kompromittiert hätten. Dennoch kam DomainTools zu dem Schluss, dass authentisches und sensibles Material des Instituts in kriminelle Kreise gelangt war.
Die Sammlung enthält technische Berichte, Projektanforderungen, Quellcode-Fragmente und Angriffsszenarien. Darüber hinaus gehen die Forscher davon aus, dass der Umfang des Materials auf einen Zugriff auf mehrere interne Systeme oder auf eine Quelle mit weitreichenden Berechtigungen hindeutet.
Diese Einschätzung klärt jedoch nicht, wie genau das Material das Institut verlassen hat.
Projekte decken mehrere Phasen der Informationsbeschaffung ab
DomainTools identifizierte sieben Projekte, die Zielerkennung, Netzwerkzugriff, Datensammlung und operative Unterstützung umfassen. Zusammen beschreiben sie Fähigkeiten, mit denen sich mehrere Phasen der Cyberspionage automatisieren ließen.
Felix-23 und HAD konzentrieren sich darauf, Ziele zu identifizieren, Systeme zu scannen, Informationen anzureichern und potenzielle Ziele aktiv zu testen.
Putnik unterstützt unterdessen den Zugriff innerhalb interner Netzwerke und den Diebstahl von Zugangsdaten. Initiative-24 untersucht die Steuerung von Software-Agenten in Unternehmensumgebungen und die Extraktion von Informationen über vertrauenswürdige Cloud-Dienste.
Ein weiteres Projekt, Botany, konzentriert sich auf die modulare Datensammlung von Android-Geräten. Blik, auch als Glare bezeichnet, befasst sich mit verdeckter Speicherung und Offline-Übertragungen.
Chain-24 wiederum beschäftigt sich mit dem anonymen Kauf von Hosting und anderen Diensten, die zur Unterstützung automatisierter Kampagnen benötigt werden.
Diese Projekte deuten auf koordinierte Entwicklungsarbeiten hin, die sowohl Fähigkeiten für das Eindringen in Systeme als auch die zur Aufrechterhaltung von Operationen erforderliche Infrastruktur umfassen.
Dokumente beschreiben Arbeiten für militärische Auftraggeber
Die durchgesickerten Unterlagen beschreiben außerdem direkte Arbeiten für russische militärische Auftraggeber, darunter die Militäreinheiten 33949 und 64829.
Initiative-24 gehört zu den von den Forschern hervorgehobenen Beispielen. Die Dokumentation behandelt die Verwaltung von Software-Agenten innerhalb von Unternehmensnetzwerken und die Sammlung von Informationen für nachrichtendienstliche Zwecke.
Laut DomainTools stützt das gesamte Material die Einschätzung, dass SpetsVuzAvtomatika Fähigkeiten für staatliche Cyberkriegsführung und Spionage entwickelt.
Entwicklungsdokumente belegen jedoch nicht, dass jeder Auftraggeber ein fertiges Werkzeug erhielt oder dieses gegen ein Ziel einsetzte.
Frühere US-Sanktionen brachten Institut mit dem SVR in Verbindung
Zu den öffentlich bekannten Aktivitäten des Instituts gehören Softwareentwicklung, Reverse Engineering, Elektronik, Tests und Hardwareforschung.
US-Behörden hatten das Institut jedoch bereits vor Bekanntwerden des Leaks mit russischen Geheimdiensten in Verbindung gebracht. Im Jahr 2021 verhängte das US-Finanzministerium Sanktionen gegen SpetsVuzAvtomatika wegen der Entwicklung von Hacking-Werkzeugen für den russischen Auslandsgeheimdienst SVR.
Die neu untersuchten Unterlagen ergänzen diese frühere Einschätzung um technische Details. Sie beschreiben, wie einzelne Projekte zu einem umfassenderen russischen Cyberspionageprogramm beitragen könnten.
Automatisierungspläne belegen keinen operativen Einsatz
DomainTools erklärt, dass die Dokumente Bemühungen zeigen, Geheimdienstoperationen stärker zu automatisieren und autonomer zu gestalten. Die Forscher vermuten außerdem, dass zukünftige KI-Komponenten diese Fähigkeiten erweitern könnten.
Dies bleibt eine Einschätzung zur möglichen zukünftigen Ausrichtung des Programms. Die vorgelegten Erkenntnisse belegen nicht, dass jedes dokumentierte Projekt bereits künstliche Intelligenz einsetzt.
Ebenso beweist das Leak nicht, dass Betreiber jedes Werkzeug eingesetzt oder jedes Angriffsszenario durchgeführt haben.
Diese Unterscheidung ist wichtig: Die Unterlagen legen Entwicklungspläne und Fähigkeiten offen, während die operative Geschichte der einzelnen Projekte weiterhin unklar bleibt.


0 Kommentare zu „Datenleck bei Institut enthüllt mutmaßliche russische Cyberspionageprojekte“