
За громкими кибератаками стоят не только технические средства, но и сложная система управления. Анализ её развития позволяет понять, как формируются современные модели наступательных киберопераций и почему они становятся всё эффективнее.
- 1. Введение
- 2. Маркетплейс для решения военных задач
- 3. Распределённость и диверсификация вместо централизации
- 4. Иностранное ИБ-участие на «украинском полигоне»
- 5. Поддержка кибератак со стороны западных вендоров
- 6. Кто главный в «кибервойсках» в 2026 году?
- 7. Оценка эффективности кибератак и киберобороны
- 8. Выводы
Введение
В предыдущей части мы рассказали, как формировалось хактивистское движение, стоявшее за кибератаками против российских компаний. Также было показано, как менялись организационные принципы формирования обычных войсковых соединений.
Нетрудно догадаться, что изменения затронули и систему управления в киберпространстве. О том, в чём именно это проявилось, мы расскажем далее.
Маркетплейс для решения военных задач
В апреле 2025 года Украина официально объявила о создании маркетплейса Brave1 для продажи военной техники и оборудования (в том числе хакерских ИБ-инструментов).
Нельзя сказать, что сама идея онлайн-маркетплейса была принципиально новой. Подобные площадки давно распространены в мире (Amazon, eBay, AliExpress), а также широко представлены в Украине (Prom, Rozetka, OLX). Новизна Brave1 заключалась в другом: маркетплейс был учреждён: а) правительством Украины; б) для «объединения инновационных компаний с идеями и разработками, которые могут быть использованы вооружёнными силами Украины».
Целью создания Brave1 стало развитие новой формы координации действий частных лиц, компаний и государственных структур для решения задач по обеспечению украинской армии оборудованием. Добавим, что кибергруппировки, по всей видимости, также рассматриваются как часть этой системы, хотя, судя по имеющимся данным, они работают на проектной или добровольной основе.
Важное замечание: ранее продажа военной техники была прерогативой государства. Торговыми площадками выступали различные официальные государственные выставки, а покупателями могли быть только квалифицированные участники рынка. Существование нелегальных площадок по продаже военной техники в даркнете, а также частных продаж на чёрном рынке также никто не отрицает, однако это теневой, а не официальный рынок. Проект «Полигон» в Украине, по мнению автора, позволил его легализовать. Это качественно новый шаг, поэтому стоит обратить внимание на связанные с ним риски.
Но «эксперименты» пошли дальше. При традиционной продаже оружия всегда существует жёсткий контроль денежных потоков. Как аналогичный контроль организован на маркетплейсе Brave1, нам неизвестно. Официально модель контроля участников сделок на Brave1 и источников происхождения денежных средств (по сути, AntiFraud Control) не раскрывается.
Но отметим другое. Создатели Brave1 решили не ограничиваться продажей вооружений и применили ещё одно, не менее рискованное решение. Они реализовали идею геймификации, превратив торговлю оружием в подобие игры с собственной системой ценностей и KPI.
Рисунок 1. Титульная страница Brave1 Market в марте 2025 года
«Геймификация войны» с появлением маркетплейса Brave1 превращает военные закупки в часть своеобразного соревнования. Как и на киберполигонах или в игровых программах, наиболее активные участники отображаются на главной странице в рейтинге лидеров. Критерием успешности стали «заработанные боевые баллы» (E-Points), получившие здесь название «е-баллы».
Шкала постоянно меняется, но для примера приведём действовавший прейскурант:
- 6 очков за уничтожение солдата;
- 20 очков за повреждение танка или БМП;
- 40 очков за уничтожение танка или БМП;
- до 50 очков за уничтожение мобильной ракетной системы (в зависимости от её калибра).
«Боевые баллы» на этом «игровом полигоне» начисляются за передачу визуальных доказательств уничтожения войск и техники. Передача осуществляется через систему авторизованного персонального контроля Delta, созданную для повышения ситуационной осведомлённости и управления боевыми действиями.
Система начисления является динамической, то есть количество «зарабатываемых» очков за различные цели может изменяться — увеличиваться или уменьшаться в зависимости от оперативных задач, которые в данный момент ставит командование.
Может показаться, что это не имеет прямого отношения к ИБ, поскольку выше упоминались только обычные вооружения. Увы, экспертам SOC расслабляться не стоит. Попробуем внести ясность.
Сейчас на площадке Brave1 представлено более 1000 товаров в нескольких основных категориях: беспилотные летательные аппараты, наземные беспилотники, системы радиоэлектронной борьбы (например, постановщики помех), компоненты и аксессуары. Но там также представлено программное обеспечение, назначение которого не вызывает сомнений. Более того, существует не только публичный каталог, но и его закрытая часть для оборудования, считающегося конфиденциальным. Для доступа к ней пользователям требуется пройти авторизацию через систему Delta.
Дополним описание ещё одним фактом: перечень действий, за которые начисляются «е-баллы», также меняется. Начиная с 1 октября 2025 года «е-баллы» стали начисляться не только за боевые операции и минирование, но и за выполнение разведывательных задач и различных логистических операций. Уже объявлены планы начислять «е-баллы» в будущем за успешную эвакуацию раненых с поля боя.
А где «е-баллы» за хакерские атаки? Нельзя исключать, что подтверждённое нарушение работы ИТ-инфраструктуры также может получить собственную балльную оценку или уже получило её. Следующим очевидным шагом может стать возможность конвертации «е-баллов» в криптовалюту. Формально этот процесс уже частично реализован. По действующим расценкам один «е-балл» оценивается в 10 000 грн ($239). Ограничение состоит лишь в том, что он не подлежит обналичиванию. Однако хорошо видно, что процесс развивается, а после завершения проекта «украинский полигон» он может выйти в ту область, которая сейчас относится к теневому рынку и даркнету. По сути, легализация уже произошла.
Можно предположить, что эта площадка уже привлекла внимание хакеров со всего мира. «Атака компаний» становится необычной альтернативой формату CTF на традиционных западных киберполигонах. Только теперь «полигон» стал реальным и затрагивает живых людей. Эти риски становятся всё более очевидными, поэтому игнорировать их с точки зрения ИБ нельзя. Как минимум их необходимо учитывать.
Рисунок 2. Торговля боевыми дронами на Brave1 Market
Распределённость и диверсификация вместо централизации
Как уже было отмечено, в 2022 году кибератаки, организуемые государством, осуществлялись прежде всего через управление Telegram-группой ITAoU. Однако впоследствии стало понятно, что децентрализация и персонализация задач позволяют добиться более высокой эффективности. Сначала этот подход был опробован при изменении принципов управления войсками, а затем распространился и на другие направления.
Рассмотрим для примера беспилотные летательные аппараты, которые сегодня в основном представлены FPV-дронами (с управлением от первого лица). Они весят всего несколько килограммов и способны выполнять разведывательные и ударные задачи на расстоянии 10–30 км.
Эффективность применения дронов во многом зависит от различных факторов: навыков оператора, качества связи, логистики, концепции проведения операций, надёжности каналов управления, предотвращения производственных дефектов, масштабов производства и др.
Интересной особенностью производства FPV-дронов, развёрнутого в Украине, стал его масштаб: выпуск был распределён между небольшими мастерскими, а регуляторный контроль за выбором технических решений был снижен. Это позволило увеличить разнообразие выпускаемых моделей и нарастить объёмы производства. Согласно оценкам, уже сейчас страна способна производить до 7 млн дронов в год.
Но главное изменение заключается в том, что выпускаемые дроны не стандартизированы. Их производят десятки компаний, на рынке представлено множество уникальных моделей, которые постоянно обновляются. Конкуренция и специализация чрезвычайно высоки.
Разнообразие моделей поддерживается и маркетплейсом Brave1. Там считается, что выбор оптимальной модели при закупке должен оставаться за покупателем, как в обычной розничной торговле. Традиционная модель крупносерийного производства устроена иначе: производитель сначала изучает спрос крупных заказчиков, затем формирует производственный план и запускает массовый выпуск стандартизированных моделей. На «украинском полигоне» такой подход был признан менее эффективным.
Напомним, что на Brave1 продаются и программные средства ИБ. Похоже, те же принципы распространяются и на них. На фоне наступательных киберопераций, поддерживаемых государством, активно развивается рынок средств для проведения кибератак. Его формируют разрозненные группировки, самостоятельно выбирающие наиболее подходящие для своих задач хакерские платформы и специализированные инструменты.
Приход ИИ обещает внести ещё большее разнообразие в этот процесс и снизить порог входа для участников с точки зрения необходимых навыков, сохранив при этом высокий технический уровень применяемых ИБ-инструментов. Отработка новой Offensive-модели на «украинском полигоне», по всей видимости, уже идёт полным ходом.
Иностранное ИБ-участие на «украинском полигоне»
Очевидно, что «украинский полигон» не мог не привлечь внимания иностранных спецслужб. Показательно, что уже 1 июня 2022 года глава Киберкомандования США генерал Пол Накасоне, одновременно возглавлявший Агентство национальной безопасности (National Security Agency, NSA) и Центральную службу безопасности США, заявил в интервью телеканалу Sky News, что Киберкомандование США проводит собственные кибероперации как в рамках Defensive Security, так и Offensive Security в условиях возникшего «конфликта».
Пол Накасоне обозначил цели участия NSA следующим образом: «Мы проводим исследование активности хакерских группировок, выявляем применяемые ими инструменты, оцениваем тактику и методологию проводимых кибератак».
По его словам, целью деятельности NSA было не нанесение киберударов, а «исследование активности для развития эффективных средств безопасности в интересах США и их союзников».
Интервью было дано в Таллине (Эстония), поэтому следует учитывать его дипломатический контекст. Отметим также, что ранее США не акцентировали внимание на том, что перешли к поддержке наступательных киберопераций в своей международной практике.
Рисунок 3. Интервью генерала Пола Накасоне телеканалу Sky News (NATO CCDCOE)
Поскольку NSA является государственной структурой США, для обоснования своего участия в кибероперациях был необходим соответствующий повод. В качестве такого повода использовался инцидент, якобы связанный со взломом спутниковой сети на базе орбитальной группировки KA-SAT американской компании Viasat. Инцидент произошёл незадолго до начала СВО.
В результате была нарушена работа десятков тысяч спутниковых терминалов как минимум в 13 странах Европы и Северной Африки. Официальная версия выглядела стройной и убедительной: позднее выяснилось, что правительственная связь Украины к началу СВО также была построена на спутниковой сети Viasat, поэтому к инциденту сразу был привязан «русский след».
Эта история примечательна многими деталями. Например, тем, что методы проведённой кибератаки фактически повторяли подходы, описанные в технической литературе ещё в 2016 году. Однако подробно останавливаться на этом сейчас не будем. Достаточно отметить, что повод «сработал», а затем о нём довольно быстро перестали вспоминать.
Рисунок 4. Спутник Viasat, подвергшийся кибератаке в 2022 году, которую приписали российским хакерам (Wikipedia)
Отметим также, что иностранные государства всегда дистанцировались от прямого участия в «украинском полигоне». В качестве ещё одного примера можно привести сообщения о начале летом 2026 года испытаний новых технологий подводного геопозиционирования и таргетинга в акватории Чёрного моря. Речь идёт об акустических системах для обнаружения подводных и надводных объектов, а также поддержки средств подводной навигации.
Оборудование разработала канадская компания Shark Marine Technologies. Сообщалось, что эти системы были переданы украинским разведывательным подразделениям через американских и британских партнёров. Таким образом, речь, по имеющейся информации, идёт о партнёрском проекте, а не о прямом участии государственных структур в испытании и отработке новых инструментов, тактик и методов. Это напрямую относится к темам ИТ и ИБ.
Рисунок 5. Бойцы 73-го центра специальных операций Украины во время испытаний оборудования компании Shark Marine Technologies
Поддержка кибератак со стороны западных вендоров
Сегодня уже не секрет, что в преддверии событий 2022 года НАТО расширило сотрудничество с Украиной и предоставило её государственным структурам доступ к своей коллекции вредоносного программного обеспечения.
Например, Великобритания выделила 7,3 млн долл. на закупку межсетевых экранов для защиты от атак и средств ИБ класса Threat Intelligence (анализа киберугроз и кибервторжений). Интересным оказался и обратный эффект такого сотрудничества. Как отметил в своём интервью бывший руководитель подразделения кибербезопасности GCHQ Маркус Уиллетт: «Вполне вероятно, что украинцы сами научили США и Великобританию большему в вопросах ведения кибератак, чем узнали от них».
Интересны также слова, сказанные ещё в 2022 году заместителем главы Госспецсвязи Украины Виктором Жора.
«После начала событий 2022 года большую роль в обеспечении кибербезопасности внутри страны сыграли американская компания Microsoft и словацкая компания ESET, — отметил он в своём интервью. — Им были переданы функции поддержки работы сети и сбора сетевых данных (телеметрии). Функции киберразведки и контроля сохранения управляемости во время атаки Industroyer (повторённой в 2022 году) взяла на себя компания ESET. Microsoft "исследовала" применение ИИ в реальных условиях для совершенствования механизмов обнаружения кибератак».
По словам президента Microsoft Брэда Смита (Brad Smith), объём помощи компании за первые два года (2022–2023 годы) превысил 400 млн долл.
Американские аналитики однажды задали вопрос на конференции с участием представителей ЕС: «Если русские применяли кибератаки против украинских предприятий, то почему они не доводили их до разрушения?»
Ответ представителя ЕС был предельно простым:
«Русские были уверены, что после кибератаки смогут быстро захватить предприятия физически, поэтому атаковали так, чтобы впоследствии не потребовалось много сил на их восстановление».
Довольно странное объяснение, но оставим его без комментариев.
Кто главный в «кибервойсках» в 2026 году?
Вернёмся к 2022 году. Тогда украинское кибернаступление возглавила группировка IT Army of Ukraine. Мы попросили экспертов Центра исследования киберугроз Solar 4RAYS рассказать, как развивалась активность этой группировки после 2022 года. Их ответ был следующим:
«Постоянное давление на российские ресурсы продолжалось вплоть до мая 2026 года. Последняя зафиксированная активность была связана с официальным объявлением группировки о временном прекращении кибератак и "снижении трафика до нуля" на период с 9 по 11 мая 2026 года в рамках объявленного Киевом режима тишины для обмена пленными. Однако после заявления президента Украины Владимира Зеленского о срыве перемирия группировка 12 мая заявила о возобновлении активности.
Ключевой эффект, которого пытаются достичь организаторы группировки <сейчас>, — информационно-психологический. Атакующие активно ведут социальные сети, где рассказывают об "успехах" и привлекают новых волонтёров».
Какой вывод можно сделать? Если украинская «киберармия» существует, то кто теперь её лидер?
Отметим следующее. В начале 2026 года на хакерских форумах несколько раз высказывалось мнение, что лидером среди прогосударственных украинских группировок, действующих против России, теперь является BO Team (также известна под названиями Black Owl, Lifting Zmiy и Hoody Hyena). Мы попросили «Лабораторию Касперского» охарактеризовать BO Team.
Как рассказал Сергей Киреев, старший аналитик направления Cyber Threat Intelligence, хактивистская группировка BO Team активна с 2024 года и нацелена на российские организации из различных отраслей экономики. Основными целями злоумышленников являются кража данных и их уничтожение. Кампании носят серийный характер и обычно сосредоточены на конкретной отрасли. Например, медицине или ИТ.
У группировки есть ресурсы для разработки собственных инструментов (например, бэкдора), она активно применяет хорошо замаскированные таргетированные фишинговые рассылки для получения первоначального доступа и способна длительное время оставаться в инфраструктуре жертвы, собирая необходимую информацию. Подобный подход не совсем типичен для хактивистских кампаний, направленных против российских целей, что отличает BO Team.
Тактики группировки остаются гибкими и взаимозаменяемыми. В рамках одной кампании могут использоваться разные бэкдоры, альтернативные способы проникновения и несколько методов кражи учётных данных. Это указывает на наличие подготовленных плейбуков и позволяет быстро менять инструменты при частичном обнаружении, не перестраивая всю операцию. Такой подход повышает устойчивость кампаний и усложняет их обнаружение.
В середине 2025 года было зафиксировано использование BO Team набора тактик, техник и процедур (TTP), которые обычно не характерны ни для хактивистов, ни для классических APT-группировок. Речь идёт, в частности, о методах атак на доменную инфраструктуру и использовании протокола Kerberos. Это ещё раз подчёркивает адаптивный подход BO Team к проведению операций.
BO Team регулярно раскрывает детали своих атак, что служит инструментом психологического давления и способом самопрезентации в медиапространстве. Это более характерно для хактивистских группировок.
В 2025 году отмечена растущая тенденция к одновременным атакам нескольких хактивистских групп на одни и те же организации. Так, в ходе одного из исследований были обнаружены признаки кооперации BO Team с другими акторами — 4BID и Red Likho.
Пожалуй, это была одна из наиболее подробных характеристик BO Team среди комментариев, которые мы получили от российских ИБ-вендоров. После этого мы спрашивали, могут ли они подтвердить мнение, что BO Team играет ключевую роль в киберпротивостоянии с российскими компаниями на нынешнем этапе. Ни один из вендоров не выделил эту группировку на фоне остальных.
Эта оценка эксперта «Лаборатории Касперского» подтверждает предположение, что в современных условиях даже прогосударственные группировки формируются не по модели с одним лидером и сетью вспомогательных групп, а как совокупность небольших разрозненных команд без централизованного управления. Основной акцент делается на массовость атак, а не на уровень их технической сложности, хотя техническая подготовка участников естественным образом растёт благодаря накоплению практического опыта и освоению новых технологий.
Возможно, такие группы получают государственную поддержку, возможно — работают на коммерческой основе. Информации, подтверждающей тот или иной вариант, у нас нет. Роль лидера, по-видимому, сводится к координации действий, при этом группам предоставляется максимальная свобода в выборе целей, инструментов и уровня наносимого ущерба.
Оценка эффективности кибератак и киберобороны
Если отвлечься от эмоциональной стороны кибератак с территории Украины, происходящее напоминает «полигон», на котором в реальном времени развивается новая концепция кибербезопасности в направлении Offensive Security. Здесь можно наблюдать «тестирование» и «отработку» подходов к проведению кибератак и организации киберзащиты. В качестве атакующих выступают не только хакерские группировки, но и государственные структуры. При этом иностранные государства, формально не вовлечённые в конфликт, решают собственные задачи.
Пока не видно сообщений об использовании мощных инструментальных средств и оборудования, предназначенных для решения задач класса Offensive Security. Однако уже заметно появление новых технологических средств (например, ИИ), новых каналов воздействия на безопасность (например, космических спутников), новых форматов взаимодействия с хакерской средой и доставки до неё контента (например, маркетплейса военной тематики), новых форм активности в медиасфере (дипфейки и др.) и т. д.
Наблюдается эволюция методики реагирования на инциденты, которая вместо реактивной модели, основанной на учёте событий и инцидентов, постепенно переходит к проактивной стратегии управления киберрисками. Можно предположить, что в дальнейшем этот подход будет применяться и в ИБ-системах организаций.
Остаётся вопрос, в чём заключается принципиальное отличие новой модели организации кибератак, которое может служить обоснованием для внедрения стратегии Offensive Security. Новый подход требует дополнительной метрики, способной подтвердить, что выстроенная модель эффективнее прежней.
Ответа на этот вопрос у нас нет. Но в качестве одного из вариантов можно предложить показатель MTTE (Mean Time to Effect, среднее время достижения результата), который используется в качестве базового при оценке эффективности цикла Bits2Effects в программе цифровизации Военно-морских сил США (Navy). Смысл этой метрики заключается в следующем: «Если наш показатель MTTE выше, чем у наших противников, значит, наши изменения происходят быстрее, чем у них».
Рисунок 6. Цикл Bits2Effects программы цифровизации для Министерства обороны США
Возможно, использование аналогичного показателя в российских SOC также окажется полезным для оценки эффективности реагирования на кибератаки ранее неизвестных группировок. Например, он может использоваться для измерения времени от первого выявления признаков активности до готовности сценариев противодействия, включаемых в плейбук.
Выводы
В двух частях этой статьи мы рассказали о том, как менялось киберпространство Украины после 2022 года. Безусловно, это лишь поверхностный взгляд, поскольку у нас не было доступа даже к конфиденциальной информации.
Тем не менее можно сделать вывод, что, если рассматривать происходящее как «полигон», многие события приобретают иной смысл. За ними просматривается определённая стратегия. Напомним ещё раз слова Сунь-Цзы: «Тактика без стратегии — это просто суета перед поражением». Попытка увидеть за происходящим более общую картину — это возможность понять контуры этой стратегии.












