IntermedioSandwormRusiaGRUwipersICSdestructivo

Sandworm: GRU Unit 74455, Destrucción e ICS Attacks

Perfil técnico de Sandworm (Voodoo Bear/Seashell Blizzard): GRU Unit 74455. El grupo más destructivo del panorama APT. NotPetya (10B USD daños), Industroyer (apagones Ucrania), Olympic Destroyer, wipers masivos 2022-2024.

MalwareIntel Research··7 min lectura
Serie: APTs y Threat Actors — Parte 7

Sandworm es la unidad del GRU especializada en destrucción y ataques a infraestructura crítica

Sandworm (GRU Unit 74455) es el grupo APT más destructivo documentado. Mientras APT28 (GRU Unit 26165) se centra en espionaje, Sandworm se centra en causar daño: apagones eléctricos, destrucción masiva de datos, y sabotaje de infraestructura crítica. NotPetya, su operación más devastadora, causó 10 mil millones de dólares en daños globales.

Ficha del grupo

CampoDetalle
MITRE IDG0034
NombresVoodoo Bear, Seashell Blizzard, IRIDIUM, Telebots, Hades, Quedagh, Iron Viking
AtribuciónGRU Unidad 74455 (Main Center for Special Technologies, GTsST)
PaísRusia
MotivaciónDestructivo, sabotaje, influencia, pre-posicionamiento
Activo desde2009 (BlackEnergy), probablemente antes
NivelTier 1-2: ICS attacks, wipers, supply chain, zero-days
SectoresEnergía, gobierno, telecom, transporte, medios, financiero
RegionesUcrania (primario), Europa, EEUU, Corea del Sur, Georgia

Herramientas y malware

Arsenal destructivo

HerramientaTipoImpacto
BlackEnergyModular trojan + ICSApagón Ucrania 2015 (230K personas)
Industroyer/CrashOverrideICS malwareApagón Kiev 2016 (protocolos IEC 104/61850/OPC DA)
NotPetya/NyetyaWiper-as-ransomware10B USD daños globales (2017)
Olympic DestroyerWiper + false flagsCeremonia apertura JJOO Pyeongchang 2018
Industroyer2ICS malware v2Intento apagón Ucrania 2022 (detectado y detenido)
HermeticWiperWiperHoras antes de la invasión de Ucrania (feb 2022)
CaddyWiperWiperCampañas destructivas Ucrania 2022
WhisperGateWiper-as-ransomwareGobierno ucraniano enero 2022
AcidPourWiper Linux/IoTInfraestructura de comunicaciones (2024)
SwiftSlicerWiperDistribuido via AD Group Policy
PrestigeRansomwareSector transporte Ucrania y Polonia (2022)
RansomBoggsRansomware (.NET)Campaña diciembre 2022

Herramientas no destructivas

HerramientaTipoUso
ExaramelBackdoorLinux + Windows, sucesor de Industroyer backdoor
GreyEnergyBackdoor modularSucesor de BlackEnergy para espionaje
Cyclops BlinkBotnet firmwareRouters ASUS/WatchGuard comprometidos (botnet desmantelada 2022)
VPNFilterIoT botnet500K+ routers comprometidos (2018)

Campañas documentadas

BlackEnergy: apagón Ucrania (2015)

Primer ciberataque confirmado que causó un apagón eléctrico:

1. Phishing con documento Excel a empleados de distribuidoras eléctricas
2. BlackEnergy backdoor instalado en redes IT
3. Pivot de IT a OT (redes de control SCADA)
4. Reconocimiento de sistemas SCADA durante meses
5. 23 dic 2015: operadores de Sandworm toman control de HMI
6. Abren remotamente interruptores en 3 distribuidoras
7. Wiper KillDisk destruye MBR de estaciones de trabajo
8. UPS de telefonía desactivado (víctimas no pueden llamar)
9. 230.000 personas sin electricidad durante 1-6 horas

Industroyer: apagón Kiev (2016)

Ataque más sofisticado que BlackEnergy. Industroyer/CrashOverride fue el primer malware diseñado específicamente para atacar protocolos ICS:

  • IEC 104: protocolo de telecontrol de subestaciones
  • IEC 61850: protocolo de automatización de subestaciones
  • OPC DA: protocolo de comunicación industrial
  • Módulo wiper: destruye archivos y MBR post-ataque

Apagón en distrito norte de Kiev durante 75 minutos.

NotPetya: el ataque más costoso de la historia (2017)

Vector inicial: actualización troyanizada de M.E.Doc (software fiscal ucraniano)
Propagación: EternalBlue (SMB) + Mimikatz (credential theft)
Impacto: paralizó empresas globales

Daños confirmados:
  Maersk (shipping):     300M USD (reinstalar 45.000 PCs + 4.000 servidores)
  Merck (pharma):        870M USD
  FedEx/TNT:             400M USD
  Saint-Gobain:          384M USD
  Mondelez:              188M USD
  Total estimado:        10.000M USD (10B)

Nota de rescate falsa: pedía 300 USD en Bitcoin
Realidad: no había mecanismo de descifrado funcional
Objetivo: destruir infraestructura ucraniana; daño global fue colateral

Olympic Destroyer (2018)

Ataque durante la ceremonia de apertura de los JJOO de Pyeongchang (Corea del Sur). Wiper que destruyó infraestructura IT del evento. Contenía false flags deliberadas que apuntaban a Lazarus (DPRK) y APT3 (China). Atribuido a Sandworm por US/UK intelligence.

Wipers masivos 2022-2024 (guerra Ucrania)

La mayor campaña de wipers de la historia:

WiperFechaTarget
WhisperGateEne 2022Gobierno ucraniano
HermeticWiperFeb 2022Gobierno, financiero (horas antes de invasión)
IsaacWiperFeb 2022Gobierno ucraniano
CaddyWiperMar 2022Múltiples sectores Ucrania
DoubleZeroMar 2022Empresas ucranianas
AcidRainMar 2022Modems Viasat KA-SAT (comunicaciones)
Industroyer2Abr 2022Red eléctrica (detectado y detenido)
SwiftSlicerEne 2023Distribuido via GPO
AcidPourMar 2024Infraestructura telecom

CERT-UA y empresas como ESET detectaron y neutralizaron múltiples intentos, incluyendo Industroyer2.

Técnicas ATT&CK principales

TácticaTécnicaIDUso
Initial AccessSupply ChainT1195.002M.E.Doc (NotPetya)
Initial AccessPhishingT1566.001BlackEnergy campaigns
ExecutionSystem ServicesT1569Servicios para desplegar wipers
Lateral MovementExploitation of Remote ServicesT1210EternalBlue (NotPetya)
Lateral MovementSMB/Admin SharesT1021.002Copia de wipers via GPO/ADMIN$
ImpactData DestructionT1485Wipers (todos)
ImpactDisk WipeT1561MBR/GPT wipe (KillDisk, HermeticWiper)
ImpactService StopT1489Detener servicios pre-wiper
ImpactInhibit System RecoveryT1490Eliminar backups y shadow copies
ICS: Impair Process ControlUnauthorized Command MessageT0855Abrir interruptores eléctricos
ICS: Inhibit ResponseManipulate I/O ImageT0835Falsear lecturas en HMI

Detección

Indicadores

Pre-ataque (fases de preparación):
  - Phishing dirigido a sector energético/infraestructura crítica
  - Exaramel/GreyEnergy backdoors (sucesor BlackEnergy)
  - Cyclops Blink en routers WatchGuard/ASUS
  - VPNFilter en routers domésticos

Wipers:
  - Borrado de MBR/GPT (escritura raw al disco)
  - Driver legítimo EldoS RawDisk (usado por HermeticWiper)
  - Eliminación masiva de shadow copies + backups
  - GPO deployment de ejecutables a todos los endpoints

ICS:
  - Tráfico IEC 104/61850/OPC DA anómalo
  - Comandos de apertura de interruptores fuera de operación normal
  - Wiper KillDisk en estaciones HMI/SCADA

Prevención para infraestructura crítica

  1. Segmentación IT/OT: boundary estricto, monitorización en el punto de cruce
  2. Patching: EternalBlue sigue siendo vector (CVE-2017-0144)
  3. Backups inmutables: air-gapped, verificados regularmente
  4. Supply chain: verificar integridad de actualizaciones (M.E.Doc fue el vector de NotPetya)
  5. ICS monitoring: Nozomi, Claroty, Dragos para detectar tráfico anómalo
  6. GPO monitoring: alertar sobre GPO que despliegan ejecutables
  7. Router security: actualizar firmware, cambiar credenciales default (VPNFilter, Cyclops Blink)

Conclusión

Sandworm demuestra que los ciberataques pueden causar daño físico real: apagones, destrucción masiva de infraestructura, y miles de millones en pérdidas. Es el grupo que convierte la ciberguerra de concepto teórico a realidad operativa. Para organizaciones de infraestructura crítica, Sandworm es la amenaza que define los requisitos de seguridad. El siguiente perfil cubre FIN7, el grupo de cibercrimen financiero más sofisticado.

Fuentes y referencias

  • MITRE ATT&CK: Sandworm Team (G0034)
  • ESET: "Industroyer" (2017) and "Industroyer2" (2022) analyses
  • Mandiant: "Sandworm: A New Era of Cyberwar" (book, Andy Greenberg)
  • CISA: Multiple advisories on Sandworm/GRU activity
  • Wired: "The Untold Story of NotPetya" (Andy Greenberg)
  • US DOJ: Indictment of six GRU officers (Sandworm, 2020)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.