- Inicio
- Grupos APT
- Sandworm
Perfil de grupo APT
Sandworm
Unidad de sabotaje y espionaje atribuida a la Unidad 74455 del GRU ruso, activa desde al menos 2009 y responsable de los apagones en Ucrania y de NotPetya, uno de los ciberataques más destructivos registrados.
Resumen
Sandworm es el grupo de operaciones destructivas atribuido por MITRE ATT&CK y por varios gobiernos a la Unidad 74455 del GRU, el Centro Principal de Tecnologías Especiales (GTsST) de la inteligencia militar rusa. Está activo desde al menos 2009 y, a diferencia de otros actores rusos especializados en una sola misión, combina espionaje, sabotaje y operaciones de influencia. Mandiant, que lo rastrea como APT44, lo describe como el actor cibernético con el papel más central en el apoyo a la campaña militar rusa en Ucrania.
Su historial incluye los primeros apagones causados por malware (Ucrania, 2015 y 2016), el ataque NotPetya de 2017, que según la acusación del DOJ causó cerca de 1.000 millones de dólares en pérdidas solo a tres víctimas, y el sabotaje de la ceremonia inaugural de los Juegos Olímpicos de Invierno de 2018 con Olympic Destroyer. Desde 2022 ha desplegado múltiples wipers contra Ucrania y ha usado canales de Telegram con fachada hacktivista (XakNet Team, CyberArmyofRussia_Reborn, Solntsepek) para reivindicar sus operaciones.
Aunque su foco es Ucrania y Europa, el informe completo de Mandiant señala operaciones sostenidas de acceso y espionaje en Norteamérica, Europa, Medio Oriente y Asia Central. El subgrupo de acceso inicial descrito por Microsoft compromete de forma oportunista infraestructura expuesta en todo el mundo.
Campañas destacadas
- 2015–2016 — Red eléctrica de Ucrania. BlackEnergy y KillDisk en 2015 e Industroyer en 2016 provocaron cortes de energía. Ambos ataques figuran en la acusación contra seis oficiales del GRU (DOJ).
- 2017 — NotPetya. Malware destructivo distribuido mediante la actualización comprometida de un software contable ucraniano, con impacto global (DOJ).
- 2018 — Olympic Destroyer. Interrupción de sistemas de los Juegos Olímpicos de Invierno de Pyeongchang (DOJ).
- 2019–2022 — Cyclops Blink. Botnet modular en dispositivos WatchGuard, sucesora de VPNFilter, expuesta en un aviso conjunto de Reino Unido y EE. UU. (CISA).
- 2022 — Industroyer2. Intento de ataque a una empresa eléctrica ucraniana combinado con wipers como CaddyWiper (ESET).
- 2022 — Ataque a tecnología operacional (OT). Corte de energía mediante la ejecución de comandos de MicroSCADA y el posterior despliegue de CaddyWiper (Mandiant).
- 2021–2025 — BadPilot. Subgrupo de acceso inicial que explota vulnerabilidades en Exchange, Zimbra, TeamCity, ScreenConnect y FortiClient EMS, y persiste con herramientas RMM legítimas (Microsoft).
- 2025 — Sector energético de Polonia. Intento de despliegue del wiper DynoWiper a fines de diciembre, atribuido a Sandworm con confianza media y sin disrupción conocida (ESET).
TTPs principales
Acceso inicial. Spearphishing con adjuntos maliciosos (T1566.001), explotación masiva de servicios expuestos (T1190), compromiso de la cadena de suministro de software (T1195.002), abuso de conexiones entre organizaciones (T1199), VPN y servicios remotos (T1133) y cuentas de dominio válidas (T1078.002).
Ejecución y persistencia. PowerShell (T1059.001), VBScript (T1059.005) y WMI (T1047); servicios systemd en Linux (T1543.002) y web shells (T1505.003). Para desplegar cargas a escala modifica GPO (T1484.001), una técnica recurrente en sus ataques destructivos.
Credenciales y descubrimiento. Volcado de LSASS (T1003.001), captura de tráfico para obtener contraseñas (T1040) y consultas LDAP para enumerar equipos (T1018).
Movimiento lateral y C2. Recursos compartidos SMB (T1021.002), transferencia de herramientas entre equipos (T1570), túneles cifrados como GOGETTER o Chisel (T1572) y herramientas legítimas de administración remota (T1219).
Impacto. Wipers (T1485, T1561.002), ransomware de fachada como Prestige (T1486), eliminación de copias de seguridad y catálogos (T1490), denegación de servicio (T1499) y desfiguración de sitios web (T1491.002).
Detección y mitigación
- Perímetro. Priorizar el parcheo de Exchange, Zimbra, ScreenConnect, FortiClient EMS, TeamCity y dispositivos de borde (
M1051). No exponer interfaces de gestión de firewalls ni de equipos SOHO, y revisar su firmware (M1046). - RMM y túneles. Inventariar las herramientas de acceso remoto autorizadas y alertar sobre instalaciones nuevas (Atera, Splashtop, ScreenConnect), servicios OpenSSH o Tor inesperados y binarios de túnel como Chisel o plink (
M1038,M1037). - GPO y despliegue masivo. Auditar los cambios en objetos de directiva de grupo (eventos 5136/5137) y la creación de tareas programadas o servicios desde controladores de dominio. Es la señal temprana más útil ante un wiper (
M1047,M1026). - Credenciales. Activar LSA Protection y Credential Guard (
M1043), aplicar MFA en VPN y accesos de proveedores (M1032) y vigilar el uso anómalo de cuentas de dominio fuera de horario. - Resiliencia ante sabotaje. Mantener copias de seguridad fuera de línea e inmutables, y probar su restauración (
M1053). Alertar sobrewbadmin delete catalog,vssadmin delete shadowsy la escritura directa en el MBR o en discos físicos. - OT y servicios públicos. Segmentar las redes IT y OT (
M1030), monitorear la ejecución de binarios SCADA fuera de las ventanas de operación y restringir el acceso de hipervisores a sistemas de control. - Prioridad de hunting. Las organizaciones de energía, telecomunicaciones, gobierno y logística con proveedores o relaciones en Europa del Este deberían incluir en su hunting el uso de RMM no autorizados y web shells en servidores de correo expuestos, el patrón de acceso descrito por Microsoft.
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Malware y herramientas
Malware
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] Sandworm Team, Group G0034 · MITRE ATT&CK
- [2] Six Russian GRU Officers Charged in Connection with Worldwide Deployment of Destructive Malware and Other Disruptive Actions in Cyberspace · U.S. Department of Justice, oct. 2020
- [3] New Sandworm Malware Cyclops Blink Replaces VPNFilter (AA22-054A) · CISA / NCSC / NSA / FBI, feb. 2022
- [4] Industroyer2: Industroyer reloaded · ESET, abr. 2022
- [5] Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology · Mandiant, nov. 2023
- [6] Unearthing APT44: Russia's Notorious Cyber Sabotage Unit Sandworm · Mandiant, abr. 2024
- [7] APT44: Unearthing Sandworm (informe completo, PDF) · Mandiant, abr. 2024
- [8] The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation · Microsoft Threat Intelligence, feb. 2025
- [9] ESET Research: Sandworm behind cyberattack on Poland's power grid in late 2025 · ESET, ene. 2026
Última actualización del perfil: