Orosz katonai kiberkiképzési rendszer
A DomainTools Investigations által elemzett 1,8 GB-os, mintegy 1600 dokumentumból álló szivárgás részletes képet ad a moszkvai Bauman Műszaki Egyetem Military Training Centerén belül működő titkos Department No. 4 szerepéről. A Word-, PDF-, PowerPoint-, Excel- és naptárfájlok metaadatai, személyzeti listái, tantervei, vizsgái és gyakorlati beosztásai alapján a DomainTools hiteles intézményi anyagnak értékeli a csomagot, bár az továbbra sem ismert, hogyan szerezték meg az adatokat. Az egység körülbelül 250 aktív és tartalékos hallgatót képzett, és 2024-re további 86 belépővel számolt.
A képzés három katonai szakirányra épült. A VUS 093400 a különleges hírszerzéshez és közvetlenül a vezérkar Main Directorate-jához kapcsolódott. A VUS 141600 az információtechnikai hatások alkalmazását és az ezek elleni védelmet tanította, mintegy 120 hallgatójával ez volt a legnagyobb program. A VUS 751100 a katonai informatikai rendszerek, minősített adatok és kommunikáció védelmére koncentrált. Ez arra utal, hogy nem néhány elit támadó operátor képzéséről volt szó, hanem olyan állomány létrehozásáról, amely a kiberműveleteket katonai tervezési és vezetési folyamatokba is képes beilleszteni.
A tananyag technikailag széles, jelszótámadások, szerver- és sérülékenység-kihasználás, malware-fejlesztés és -elemzés, penetrációs tesztelés, intrusion detection, infrastruktúra-felderítés, script-deobfuszkáció, kriptográfia és szteganográfia mellett firmware- és hardvervizsgálat, fizikai implantátumok és nem dokumentált eszközfunkciók felismerése is szerepelt. A hallgatók attacker-versus-defender gyakorlatokon támadási láncokat rekonstruáltak, C2-infrastruktúrát térképeztek fel és incidenseket elemeztek. Egy dokumentált kutatás például phishinggel terjesztett, átnevezett UltraVNC-t használó kampány végrehajtási láncát és vezérlő infrastruktúráját rekonstruálta.
A képzés gyakorlati katonai elhelyezéssel folytatódott Moszkvában, Mosrentgenben, Voronyezsben, Kurszkban, Batajszkban, Szevasztopolban, Bugryban és Krasznodarban. A kiszivárgott adatok végzősöket kötnek a GRU 26165-ös egységéhez, az APT28/Fancy Bear hátterében álló szervezethez, valamint a 74455-ös egységhez, vagyis a Sandworm/APT44 destruktív műveleteiről ismert alakulatához. Viktor Netyksho, a 26165 korábbi parancsnoka hallgatók felügyeletében és értékelésében is megjelenik.
A dokumentumok alapján tehát a Department No. 4 nem egyszerű hackeriskola, hanem a GRU és az orosz vezérkar számára működtetett, szervezett utánpótlási csatorna, amely hírszerzőket, támadó és védelmi kiberoperátorokat, elemzőket, tervezőket és technikai biztonsági szakembereket készít fel.