12 июля 2023 · Mandiant
Playbook ГРУ: от edge-доступа до «успеха» в Telegram
Mandiant описала повторяемую пятифазную схему disruptive-операций российской военной разведки против Украины: скорость и масштаб за счёт одинаковых TTP, а не разовых «уникальных» атак.
Публикация
Контекст и обновление
12 июля 2023 года Dan Black и Gabby Roncone (Mandiant) опубликовали «The GRU's Disruptive Playbook». Материал опирается на расследования времён полномасштабного вторжения и вписывает disruptive-кампании в более широкие шесть фаз российских киберопераций вокруг войны. В апреле 2024 активность UNC3810, разобранную в кейсе, объединили с APT44 (Sandworm Team).
Оценка Mandiant с moderate confidence: стандартизация playbook — сознательная попытка нарастить скорость, масштаб и интенсивность наступательных операций при снижении шансов детекта. Такой подход может повториться в будущих кризисах, где нужны массовые disruptive-эффекты.
Пять фаз
Как устроен playbook (высокоуровнево)
1) Living on the Edge — закрепление на сложно мониторящемся периметре (роутеры, VPN, firewall, mail-серверы) для входа и повторного доступа. 2) Living off the Land — разведка и перемещение штатными средствами ОС и уже установленным ПО, чтобы не светить кастомный tooling. 3) Going for the GPO — получение привилегированной позиции для массового запуска payload через Group Policy. 4) Disrupt and Deny — развёртывание «чистых» wiper и других низкозатратных disruptive-инструментов (иногда под видом ransomware). 5) Telegraphing «Success» — усиление эффекта через хактивистские персоны в Telegram независимо от реального ущерба.
Playbook стыкует технические и информационно-психологические эффекты в духе российской доктрины информационного противоборства. Важно для защитников: даже при сбое шифрования/wiper нарратив «успеха» может появиться в публичном поле раньше фактов.
Кейс
UNC3810 / APT44 и CADDYWIPER
В примере конца 2022 года против украинского госоргана доступ, по оценке, начался с компрометации VPN, затем — redundant foothold на Linux-серверах. Дальше — встроенные и распространённые утилиты для перемещения; попытка закрепить туннелирование; изменение GPO для доставки CADDYWIPER — часто наблюдаемого disruptive-семейства с перезаписью данных нулями.
Фактический эффект в том кейсе оказался ограниченным: сработали антивирус, несовместимость конфигураций GPO/ОС и ошибки операторов. Тем не менее связанная Telegram-персона заявила об успехе до завершения disruptive-этапа — на десятки минут раньше. Mandiant оценивает с high confidence, что кибер- и info-компоненты планировались совместно.
Защита
Что делать, не воспроизводя атаку
Усилить мониторинг и hardening edge (VPN/firewall/mail), централизовать логи управления, ограничить и аудитить изменения GPO и создание массовых scheduled task. Считать гипервизоры и domain controllers Tier-0. Готовить IR к сценарию «заявленный хактивизм + возможный wiper», включая коммуникационный план против преувеличенных утечек.
Mandiant отмечает сдвиг ГРУ к «pure» disruptive tooling — лёгким, взаимозаменяемым средствам под GPO — вместо тяжёлых многофункциональных комплексов. Для защиты это значит: быстрее ротировать детект на признаки подготовки домена к массовому запуску и на аномалии периметра, а не ждать уникального malware-семейства.
# defensive readiness — disruptive / wiper scenarios
edge:
monitor_vpn_firewall_admin_logins: true
retain_appliance_logs_days: 365
active_directory:
alert_on_unexpected_gpo_change: true
alert_on_new_domain_wide_scheduled_tasks: true
comms_ir:
verify_before_amplifying_telegram_claims: required
prepare_public_holding_statement: true
Итог
Вывод
Disruptive playbook ГРУ — это конвейер: периметр, штатные инструменты, доменные рычаги, быстрый destructive payload и информационное усиление. Он рассчитан на войну и высокую конкуренцию с защитниками, поэтому повторяем и живуч.
Организациям вне Украины материал всё равно полезен: те же фазы (edge → LOTL → privileged mass execution → recovery denial → narrative) встречаются у других акторов. Готовность к отказу в восстановлении и к информационной волне важна не меньше, чем сигнатуры конкретного wiper.