Sandworm ۲۰ تأسیسات انرژی اوکراین را برای هدایت حملات موشکی هدف گرفت
گزارش ۲۲ آوریل ۲۰۲۶ از تیم پاسخ به حوادث اوکراین (CERT-UA) و چندین vendor خصوصی نشان داد که گروه نفوذ روسی Sandworm حداقل ۲۰ تأسیسات انرژی اوکراین را در یک کارزار هماهنگ هدف قرار داده — با هدف ارائهی نقشهی دقیق به نیروهای موشکی روسیه برای strike های فیزیکی پس از حملهی سایبری.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
نگار محمدی
@negar

ماجرا چه بود؟
در ۲۲ آوریل ۲۰۲۶، CERT-UA به همراه ESET و چندین vendor دیگر، گزارش جامعی از کارزار اخیر گروه نفوذ روسی Sandworm منتشر کرد. این کارزار از اوایل مارس ۲۰۲۶ آغاز شد و حداقل ۲۰ تأسیسات تولید و انتقال انرژی اوکراین را هدف قرار داد.
تحلیل تازه: این حملات سایبری بهتنهایی هدف damage نبود، بلکه بهعنوان ابزار target acquisition برای حملات موشکی روسیه استفاده شد. مهاجمان از طریق نفوذ به سیستمهای SCADA، نقشهی دقیق دستگاههای criticality بالا (transformers، control rooms) را بهدست میآوردند و سپس به نیروهای موشکی منتقل میکردند.
بازیگر تهدید
Sandworm (شناختهشده با نامهای APT44، Telebots، Voodoo Bear) واحد سایبری GRU روسیه — Military Unit 74455 — است. مسئول حملاتی مانند NotPetya در ۲۰۱۷، حمله به Olympics ۲۰۱۸، و موج گستردهی حملات علیه اوکراین از ۲۰۲۲.
نکتهی متمایز این کارزار: یکپارچهسازی cyber و kinetic. در گذشته، Sandworm فقط damage cyber میکرد. حالا cyber بهعنوان support برای precision strike استفاده میشود.
جزئیات فنی
روش حمله:
- نفوذ اولیه از طریق spear-phishing به IT staff تأسیسات انرژی.
- حرکت جانبی به محیط OT با استفاده از credentials سرقتشده.
- در محیط SCADA: استخراج topology دقیق، شامل GPS coordinates دستگاههای critical.
- exfiltration این دادهها به سرور C2.
- ۲۴-۴۸ ساعت بعد: حملهی موشکی precision به همان دستگاهها.
ESET تشخیص داد که Sandworm نسخهی جدیدی از بدافزار «Industroyer» (به نام Industroyer3) استفاده میکند که برای کنترل protocols خاص grid اوکراین تنظیم شده.
تأثیر و واکنش
از ۲۰ تأسیسات هدف، حداقل ۷ تأسیسات با هدف kinetic strike قرار گرفتند. اختلال موقت در شبکهی برق در چندین منطقه ایجاد شد. تلفات انسانی گزارش نشده.
این الگوی integration cyber-kinetic یک تغییر بزرگ در nature of warfare است و الگویی است که سایر دولتها نیز ممکن است تکرار کنند.
توصیههای امنیتی
- در زیرساختهای حیاتی، تهدید integration cyber-kinetic را در threat model در نظر بگیرید — این فقط یک scenario theoretical نیست.
- محافظت از GPS coordinates و physical topology دستگاههای critical بهعنوان highly sensitive data.
- network segmentation OT/IT با air-gap واقعی، نه فقط VLAN.
- physical security: حتی اگر cyber دفاع کند، هابهای critical نیازمند protection فیزیکی نیز هستند.
- شبیهسازی scenario های ترکیبی در tabletop exercises.
- در منطقهی conflict، collaboration با CERT ملی و forces متحد برای threat intelligence لازم است.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

ESET: Sandworm پشت بزرگترین حملهی سایبری به انرژی لهستان در سالهای اخیر
ESET در گزارش ۲۶ فوریه ۲۰۲۶ تأیید کرد که حملهی سایبری بزرگی که در ژانویه ۲۰۲۶ بخشهایی از شبکهی برق لهستان را بهمدت چند ساعت دچار اختلال کرد، توسط گروه Sandworm روسیه (GRU) انجام شده است. این بزرگترین حملهی موفق به زیرساختهای انرژی لهستان از زمان آغاز جنگ اوکراین است.



