De aard en omvang van Russische digitale aanvallen op buitenlandse doelwitten is ongekend. Russische staatshackers worden volop getraind om cyberaanvallen uit te voeren op de vitale infrastructuur in het buitenland. Het inzetten van beïnvloedingscampagnes op sociale media en het uitvoeren van massasurveillance-operaties behoren eveneens tot het wapenarsenaal van het Kremlin om buitenlandse mogendheden te destabiliseren.
Dat blijkt uit uitgelekte documenten van het Russische beveiligingsbedrijf Vulkan. Een klokkenluider heeft uit onvrede over de oorlog in Oekraïne meer dan vijfduizend pagina’s over de Russische cyberstrategie gelekt naar diverse buitenlandse media. Onder meer The Guardian en Der Spiegel schrijven er uitgebreid over.
Vulkan is stroman van het Kremlin
Voor de buitenwereld doet Vulkan zich voor als een regulier, commercieel beveiligingsbedrijf met prominente klanten als de Russische bank Sberbank, het spoorwegbedrijf en luchtvaartmaatschappij Aeroflot. In werkelijkheid maakt de organisatie onderdeel uit van het Russisch militair-industrieel complex.
Uit de gelekte documenten blijkt dat het bedrijf nauwe banden heeft met de Russische veiligheidsdienst FSB, inlichtingendienst GROe en hackersgroep Sandworm. Die laatste groep is verantwoordelijk voor meerdere stroomstoringen in Oekraïne, spearphishingcampagnes tegen atleten die deelnamen aan de Olympische Winterspelen van 2017, en de poging om de Amerikaanse presidentsverkiezingen van 2016 te manipuleren.
Ook de lancering van NotPetya wordt Sandworm aangerekend. Deze malware zorgde ervoor dat in 2017 twee grote containerbedrijven in de Rotterdamse haven volledig plat kwamen te liggen. Dat zorgde voor een schadepost tussen de 300 en 450 miljoen euro.
Vulkan heeft diverse tools voor hackers ontwikkeld
In de gelekte documenten staat volgens The Guardian dat Vulkan meerdere kwaadaardige programma’s gebruikt om de controle uit te oefenen in het buitenland. Een voorbeeld daarvan is Scan-V, een programma dat het internet afstruint naar kwetsbaarheden. De hackers bewaren deze exploits om in de toekomst te gebruiken om cyberaanvallen uit te voeren.
Een ander systeem is Amezit. Hiermee bewaakt en controleert het Russische beveiligingsbedrijf het internet in regio’s die onder controle van het Kremlin staan. Burgers worden gemonitord met behulp van nepprofielen. Om invloed in de regio uit te oefenen verspreidt het securitybedrijf desinformatie en nepnieuws via het programma.
Een derde programma dat door Vulkan is ontwikkeld, is Crystal-2V. Dat fungeert als trainingsprogramma voor Russische hackers om cyberaanvallen uit te voeren op bedrijven en organisaties die actief zijn in de vitale sector. Denk aan leveranciers van nutsvoorzieningen zoals waterzuiveringsbedrijven en energiemaatschappijen, telecomaanbieders, transportbedrijven en financiële instellingen als banken.
‘Het Kremlin heeft het voorzien op vitale infrastructuur’
Volgens de klokkenluider zijn mensen zich onvoldoende bewust van de gevaren. “Vanwege de gebeurtenissen in Oekraïne heb ik besloten deze informatie openbaar te maken. Het bedrijf [Vulkan, red.] doet slechte dingen en de Russische regering is laf en verkeerd. Ik ben boos over de invasie van Oekraïne en de verschrikkelijke dingen die daar gebeuren. Ik hoop dat jullie deze informatie kunnen gebruiken om te laten zien wat er achter gesloten deuren gebeurt”, zo vertelt hij tegenover The Guardian.
De zogeheten Vulkan-files bevatten e-mails, geheime interne documenten, projectplannen, begrotingen en contracten die details prijsgeven over de Russische cyberstrategie. Het papierwerk bevat verder ook kaarten waar strategische aanvalsdoelen worden aangestipt, zoals de Zwitserse kerncentrale Mühleberg.
“Deze documenten suggereren dat Rusland aanvallen op civiele, vitale infrastructuur en manipulatie van sociale media ziet als een en dezelfde missie, die in wezen een aanval is op de bereidheid van de vijand om te vechten”, zegt John Hultquist, vicepresident van cybersecuritybureau Mandiant.
Russen werken aan voorjaarsoffensief
Beveiligingsonderzoekers van Microsoft waarschuwden onlangs dat Russische hackers zich voorbereiden om een voorjaarsoffensief uit te voeren. De onderzoekers zagen in januari meerdere spearphishingcampagnes tegen Oekraïense defensiebedrijven en energiesector. Het doel daarvan was om inloggegevens te stelen, de systemen van Oekraïense bedrijven en organisaties te infiltreren en plat te leggen.
Volgens Microsoft voerden Russische hackers de afgelopen maanden talloze cyberaanvallen uit om toegang te krijgen tot de ICT-systemen van IT-bedrijven, financiële instellingen, mediabedrijven en hulporganisaties. Niet alleen Oekraïne was het doelwit, maar ook landen als Roemenië, Litouwen en Polen. Dat zijn aangrenzende landen die het afgelopen jaar veel noodhulp boden aan Oekraïense vluchtelingen.
Microsoft vermoedt dat de Sandworm achter de aanvallen zit, ook wel bekend als IRIDIUM.
