Следы российской хакерской группы "Fancy Bear", которую американские и британские государственные учреждения связывают с российской военной разведкой ГРУ, были обнаружены в Министерстве обороны Сербии, Военной академии и Военно-медицинской академии (ВМА).
Группа независимых экспертов по кибербезопасности с международными связями, "Crtl Alt Intel", сообщила, что в середине марта им удалось получить доступ к папкам на сервере российской хакерской группы.
Согласно предоставленным ими данным, на серверах были обнаружены доказательства того, что, помимо прочего, российские хакеры собирали данные с адресов электронной почты трех сербских государственных учреждений.
На момент публикации данного текста Министерство обороны Сербии не ответило на запросы Радио Свободная Европа (РСВ), поступившие в четверг, 19 марта, относительно информации о том, что данные учреждения были скомпрометированы.
О кибератаке не было сообщено Уполномоченному по вопросам информации, имеющей общественное значение, и защиты персональных данных, как того требует сербское законодательство.
В письме к Радио Свобода национальный Центр реагирования на инциденты (CERT) Республики Сербия, центральный орган, ответственный за предотвращение, защиту и реагирование на угрозы безопасности в информационных системах, также заявил, что не располагает данными об этой атаке.
Однако в отчете организации "Crtl Alt Intel" говорится, что полученные ими данные позволяют идентифицировать шесть различных учетных записей электронной почты Министерства обороны, которые были взломаны, и в которых злоумышленникам удалось получить доступ к защите для дополнительного подтверждения входа в систему (так называемая двухфакторная аутентификация).
В организации сообщили, что для четырех учетных записей была настроена автоматическая пересылка электронной почты на другие адреса, что позволило злоумышленникам отслеживать всю входящую корреспонденцию.
Имеющиеся данные не содержат отметки времени, поэтому невозможно определить, когда произошла первоначальная атака.
«Это могло продолжаться с октября 2024 года. Существует вероятность, что эти адреса электронной почты до сих пор скомпрометированы и продолжают пересылать письма на адреса „FancyBear“», — заявил RFE/RL Бен Фолланд, исследователь из организации «Ctrl Alt Intel».
Кто стоит за российской хакерской группой «Fancy Bear»?
«Fancy Bear» — это хакерская группа, действующая как минимум 10 лет. Она известна под несколькими названиями, включая «APT28» и «Forest Blizzard», как их называют в базах данных технологической компании Microsoft.
Британский национальный центр кибербезопасности в своем исследовании предполагает, что «APT28 почти наверняка входит в состав Главного разведывательного управления (ГРУ) Генерального штаба России».
Члены этой хакерской группы были напрямую идентифицированы как офицеры ГРУ в обвинительном заключении, выдвинутом Министерством юстиции США в 2018 году против 12 членов ГРУ за взлом Национального комитета Демократической партии, Комитета Конгресса Демократической партии и избирательной кампании кандидата в президенты США Хиллари Клинтон.
Как указано на веб-сайте Microsoft, эта российская хакерская группа обычно атакует правительства, неправительственные организации, IT-компании и университеты, а атаки были зафиксированы в США, Австралии, Канаде, Индии, Украине, Израиле и Японии.
Через сербские институты к европейским военным структурам
Одним из способов действий этой группы является проникновение в информационные системы посредством так называемого целевого фишинга.
Это метод целенаправленной рассылки сообщений, при котором злоумышленник подстраивает сообщение таким образом, чтобы оно выглядело отправленным доверенным лицом или организацией, часто используя личную информацию жертвы.
Цель состоит в том, чтобы обманом заставить жертву загрузить вредоносный файл и предоставить доступ к системам, с которых злоумышленники затем загрузят контент с внутренних серверов.
Что касается атаки на сербские государственные учреждения, эксперты из группы "Ctrl Alt Intel" выявили шесть взломанных учетных записей электронной почты в самом Министерстве обороны, а также по одной учетной записи в системах Военной академии и Военно-медицинской академии.
Было собрано 248 контактных данных лиц, с которыми осуществлялась связь с использованием указанных адресов электронной почты.
«Эти электронные адреса Министерства обороны Сербии использовались для связи с другими адресами, в том числе с несколькими сотрудниками самого Министерства обороны Сербии, а также с европейскими военными и оборонными структурами. „FancyBear“ удалось получить списки контактов своих первоначальных целей в Министерстве обороны Сербии, чтобы завладеть этими данными», — объясняет Бен Фолланд из организации «Crtl Alt Intel».
Интерес к Сербии вызван обвинениями в экспорте оружия в Украину.
Хакерская группа "Fancy Bear" в некоторых атаках сотрудничает с другой группой, известной как "Midnight Blizzard", что можно было заметить в ходе криминалистического анализа хакерской атаки на сербскую неправительственную организацию "Белградский центр политики безопасности" прошлой осенью.
В ходе этой атаки хакеры получили доступ к части архива и прочитали более 28 000 электронных писем от сербской организации, которая почти 25 лет следит за реформами в секторе безопасности и активно взаимодействует со многими европейскими институтами.
Правительства США и Великобритании связывают «Полуночную метель» со Службой внешней разведки Российской Федерации (СВР).
Сербия привлекла внимание СВР в мае и июне 2025 года, когда были опубликованы два заявления с резкой критикой утверждений о том, что Белград экспортирует боеприпасы в Украину.
Какую информацию предоставила российская служба?
«Согласно информации, полученной СВР, сербские оборонные компании, несмотря на заявленный Белградом «нейтралитет», продолжают поставлять боеприпасы в Киев. Прикрытием для этой антироссийской деятельности служит простая схема с использованием поддельных сертификатов конечных пользователей и стран-посредников», — сообщила российская служба 28 мая 2025 года.
В заявлении также перечислены страны-посредники, а также сербские компании-экспортеры, такие как Jugoiport SDPR, Zenitprom, Krušik, Sofag, Reyer DTI, Sloboda, Prvi Partizan.
Президент Сербии Александр Вучич заявил тогда, что во время визита в Москву 9 мая он обсуждал с российским лидером Владимиром Путиным экспорт сербского оружия в Украину и что он опроверг некоторые обвинения СВР.
«Мы сформировали рабочую группу совместно с российскими партнерами для установления фактов. Некоторые из сказанных утверждений не соответствуют действительности», — заявил тогда Вучич.
Месяц спустя последовало еще одно заявление от российской СВР.
«Согласно полученной информации, вальевская компания «Крушик» недавно продала несколько крупных партий сборочных комплектов для 122-мм ракет чешской компании «Поличске строжирный». Оборонная компания «Элинг» из Лозницы поставила болгарской компании «ЭМКО» комплекты для производства таких же ракет, а также мины для 120-мм минометов», — сообщило российское ведомство 23 июня 2025 года.
В ответ президент Сербии приостановил экспорт боеприпасов из страны.
«С тех пор, как мы это увидели, (боеприпасы) появились на Украине, они появились с обеих сторон, обе стороны жалуются. Если бы я мог что-то изменить, я мог бы сделать это только так — сказать, чтобы все боеприпасы на некоторое время были только в наших казармах», — сказал Вучич.
Точные данные о том, какое оружие и военную технику и в каких количествах Сербия экспортирует в Украину, Израиль и другие страны, не являются общедоступными, а в последние годы соответствующее министерство не публиковало на своем сайте ежегодные отчеты о выданных экспортных лицензиях.
Кто стал целью нападения?
Согласно отчету Crtl Alt Intel, программа "FancyBear" успешно взломала правительственные и военные структуры в Украине, Румынии, Болгарии, Греции, Сербии и Северной Македонии, включая адреса электронной почты, связанные с четырьмя странами-членами НАТО.
В отчете говорится, что на серверах хакерской группы было обнаружено более 2.800 электронных писем, полученных с правительственных и военных баз. Было украдено более 240 наборов пользовательских данных, включая пароли и коды двухфакторной аутентификации, а 140 адресов были незаметно перенаправлены на адрес электронной почты, контролируемый злоумышленниками.
Из адресных книг жертв было извлечено более 11 500 адресов электронной почты, что позволило составить полную карту коммуникационных сетей, добавили в компании "Crtl Alt Intel".
Узнать больше:
Скачайте приложение и следите за новостями.
СЛЕДИТЕ ЗА НАМИ В СОЦИАЛЬНЫХ СЕТЯХ