
За последние годы российские организации накопили значительный опыт противодействия кибератакам со стороны Украины. Разбор развития государственной модели наступательных киберопераций помогает лучше понять её особенности и подготовиться к новым угрозам.
- 1. Введение
- 2. Рождение Offensive Security в реальном времени
- 3. Хактивизм в формате IT Army of Ukraine и его границы развития
- 4. Безопасность через нападение
- 5. Развитие кибербезопасности в форме кибернаступлений
- 6. Проект SpaceX Starshield и наступательная кибербезопасность
- 7. Starshield vs объекты КИИ
- 8. Промежуточные выводы
Введение
Начиная с февраля 2022 года российские компании столкнулись с массированными кибератаками со стороны Украины. Первые два года их основной шквал шёл со стороны хактивистов. Затем энтузиазм немного остыл, но кибератаки не прекратились, а вектор сместился в сторону кибернападений с применением более оснащённых с технической точки зрения тактик.
На первый взгляд всё кажется вполне очевидным. Сначала возникла эмоциональная причина для нарастания хактивизма, дальше движение распадается на отдельные направления, где каждый действует как может. Но если рассуждать сухо и убрать эмоции, то многие из происходивших в киберпространстве событий напоминают «киберполигон», где создавалась новая модель Offensive Security. Государство создавало и развивало движение, поддерживающее кибератаки против российских компаний. Это происходило открыто, поэтому этапы, через которые прошло его развитие, в целом тоже можно оценить.
Вне зависимости от политической оценки этого киберпротивостояния можно отметить появление и развитие в естественной среде хакерских команд, выполняющих кибератакующие действия. Этот опыт сам по себе имеет ценность, если выделить этапы развития этого процесса. Понимание динамики процесса и того, как стимулируются действия участников, позволяет оценить, как происходит освоение и применение программных инструментов для анализа и планирования киберопераций. Эти знания полезны не просто для реагирования на ИБ-инциденты в будущем, они позволяют увидеть стратегию их развития.
«Тактика без стратегии — это просто суета перед поражением», — говорил великий китайский военный мыслитель и полководец Сунь-цзы. Поэтому мы решили разобрать некоторые подробности того, что удалось найти в открытой печати об организации хактивистского движения в Украине с 2022 года, о том, как оно трансформировалось и какие стимулы применялись для достижения поставленных целей.
Рождение Offensive Security в реальном времени
По оценкам западных аналитиков, на момент начала конфликта в 2022 году украинская сторона не была готова к противостоянию как в обычных войсковых операциях, так и в киберпространстве. Успех дальнейших событий во многом объясняется тем, что система противодействия выстраивалась централизованно.
Была ли общая стратегия выработана заранее или она формировалась уже по ходу событий, нам неизвестно. Но многое говорит о том, что необходимые технические средства были переданы украинской стороне заранее. Позднее мы назовём тех, кто помогал это реализовать. Но, судя по имеющимся данным, ключевую роль в этом процессе играл министр цифровой трансформации Украины Михаил Фёдоров.
В день Х было проведено экстренное совещание, на котором приняли решение создать хакерскую группу из волонтёров. На неё была возложена задача проведения наступательных операций в киберпространстве. Деятельность группы сразу была направлена против российских компаний, а тактические кибероперации на поле боя в её задачи не входили.
В течение двух дней была подготовлена необходимая ИТ-инфраструктура и создано прогосударственное формирование IT Army of Ukraine (ITAoU). Его оперативным «ИТ-штабом» стал одноимённый канал в Telegram. Интересно, что эффективность такого подхода до сих пор вызывает усмешку у многих российских пользователей на форумах. Они ожидают централизованных систем, формализованного документооборота и чёткого распределения ролей. Но в Украине сразу сделали ставку на децентрализованную организацию, характерную для небольших стартапов.
Мы не будем оценивать, было это эффективно или нет, а просто приведём официальные статистические данные: численность подписчиков канала ITAoU уже в марте 2022 года составила около 300 000 человек. Наверняка была выстроена система модерации. Планирование кибератак и выбор целей были вынесены за пределы Telegram-канала. Подписчики лишь получали задания и необходимую техническую помощь для проведения намеченных кибератак.
Одновременно Михаил Фёдоров рассылал официальные письма руководителям крупнейших западных ИТ-вендоров. Он обращался напрямую к руководителям крупнейших компаний, в их числе Microsoft, HP, IBM, Oracle, Cisco и других. Публикация этих писем в открытом доступе была частью выбранной модели пропаганды.
В письмах содержался призыв к прекращению деятельности адресатов в России. Их содержание выглядело достаточно провокационно и не соответствовало принятым нормам деловой коммуникации. Но большинство руководителей западных вендоров сразу давали официальные ответы, что указывало на определённую политическую поддержку этого процесса внутри этих стран. Однако первые ответы были достаточно нейтральными: в них признавалась озабоченность, но отмечалось, что «дальнейшие действия требуют согласований».
Решения о введении санкций принимались, очевидно, кулуарно, после политических консультаций. Официально они были оформлены позднее и вводились волнами: в начале марта 2022 года, в начале апреля и спустя полгода. Повторных открытых писем со стороны Михаила Фёдорова не направлялось. Создавалось впечатление, что существовала негласная координация этих решений.
Хактивизм в формате IT Army of Ukraine и его границы развития
Выступая в конце 2023 года с отчётом о результатах работы группировки IT Army of Ukraine, Михаил Фёдоров заявил:
«IT Army of Ukraine осуществила за 2023 год более 120 наступательных киберопераций. Они оказали негативное воздействие на работу более 400 российских компаний. Эти компании понесли прямые убытки или столкнулись со снижением доходов. Наибольший ущерб был причинён кибератаками ITAoU против следующих целей: системы управления веб-сайтами "Битрикс24", системы бронирования авиабилетов Leonardo, РЖД, Сбербанка».
Эту презентацию можно рассматривать как фактическое подтверждение того, что IT Army of Ukraine официально взяла на себя ответственность за кибератаки против этих компаний.
Рисунок 1. Презентация результатов работы IT Army of Ukraine за 2023 год
Чтобы убедиться, что эти данные не являются рекламой ITAoU, мы попросили Центр исследования киберугроз Solar 4RAYS дать характеристику этой группировке.
«Группировка IT Army of Ukraine позиционирует себя как международное сообщество хактивистов и ИТ-специалистов, созданное для ведения скоординированной кибервойны против России. Она появилась в феврале 2022 года по инициативе Министерства цифровой трансформации Украины.
Проводила массовые скоординированные DDoS-атаки, занималась дефейсом (взломом и изменением внешнего вида) сайтов, кражей баз данных и блокированием цифровых сервисов. Предположительно, у группировки есть публичное крыло (координация волонтёров через Telegram) и закрытая профессиональная команда, сотрудничающая со спецслужбами.
Группировка атаковала российский госсектор (сайты ведомств, государственных сервисов, региональные администрации), критическую инфраструктуру (транспортные системы «Тройка», систему бронирования авиабилетов Leonardo), финансовые организации (крупнейшие банки РФ, НСПК «Мир») и крупные медиаресурсы (Rutube, федеральные СМИ).
Первый масштабный всплеск пришёлся на весну — лето 2022 года. Второй технологический пик (рост мощности и сложности DDoS-атак) фиксировался в июне — июле 2024 года (фокус на банковскую систему) и летом 2025 года (всплеск использования модернизированных ботнетов)».
Отметим в характеристике Solar 4RAYS особенность, которая ранее не упоминалась: признаки возможной координации со стороны спецслужб. Эксперты Solar 4RAYS не указывают, о каких именно спецслужбах идёт речь. Однако, исходя из известного факта, что руководство группировкой осуществлял министр Украины, можно предположить, что главные цели могли определяться на уровне политического руководства страны.
Наша задача в этой статье — выявить признаки формирования Offensive-модели и стратегии её построения. Очевидно, что «армией» из сотен тысяч хактивистов нужно управлять, чтобы её деятельность была результативной. Фактически это был «испытательный полигон» для изучения того, как формируется такая модель безопасности.
Рисунок 2. Терминальная сессия кибератаки Denial of Service (11.07.2024), проведённой ITAoU (Wikipedia)
Безопасность через нападение
Многие знают высказывание известного прусского военного теоретика генерала Карла фон Клаузевица из книги «О войне» (1832): «Война есть ничто иное, как продолжение политики, с привлечением иных средств».
Похоже, новая модель Offensive Security строилась по тем же принципам. В её основу легли те же приёмы, которые применялись в обычном военном противостоянии, но были перенесены в киберпространство.
Поэтому если технический анализ украинских кибератак — задача российских центров исследования киберугроз (SOC), то понять логику изменений в области ИТ и ИБ проще через события, сопровождавшие формирование обычных вооружённых сил украинской стороны.
В этой статье мы не ставили перед собой задачу проводить собственное исследование. Наша цель — найти уже опубликованные исследования, даже если они отражают частное мнение, и представить их для осмысления. Все использованные источники были открытыми (других у нас просто нет), но по понятным причинам мы не публикуем здесь ссылки.
Ниже — разбор событий, подготовленный частным западным аналитиком, который следит за украинско-российской войной с 2022 года.
Большинство западных специалистов отдавали предпочтение России из-за её значительно большего населения и экономики. Тем не менее украинцы продолжают сдерживать Россию. Как им это удалось?
Значение роста производительности
Население России примерно в пять раз больше, чем у Украины, её экономика также больше. У защитников есть преимущество, но Украине нужно сделать больше, чем просто защищаться. Очевидный вывод: необходимо безжалостно уничтожать, производить больше боевой мощи на одного работника, более эффективно использовать боевую мощь.
Формула заключается в развитии более совершенных технологий, грамотном управлении ресурсами и использовании преимуществ союзников.
Распределение ограниченных ресурсов
Известная поговорка гласит: «Маленькая советская армия не может победить большую советскую армию». Критической проблемой для украинцев в начале было то, что примерно две трети их армейских командиров всё ещё придерживались прежних убеждений. Эти командиры были не только менее эффективны, но и сохранение определённой численности людей и оружия в подразделениях вело к <неэффективным> растратам человеческих жизней во время прямых штурмов.
Гибкое перераспределение ресурсов
Сначала украинцы пытались набирать новобранцев в новые части, одновременно сокращая численность действующих подразделений. Отзывы были негативными, а новые части оказались неэффективными. Следующие реформы включали формирование более крупных частей («корпусов»), состоящих из нескольких ранее независимых бригад. Один хороший командир мог брать на себя в три—четыре раза больше солдат.
Кроме того, дезертировавшим военнослужащим разрешалось возвращаться в части без каких-либо последствий. Они могли выбирать, к какому подразделению присоединиться. Наиболее эффективные подразделения могли расти по сравнению с менее эффективными.
Координация крупных группировок сил — сложная задача, но глупые приказы не обрекали всю армию на гибель сразу. Новая система устраняла факторы, которые затрудняли замену плохих командиров, и защищала хороших командиров, игнорировавших ошибочные приказы сверху.
Ещё одной ключевой реформой стало перемещение большинства пилотов беспилотников из обычных армейских командований в Силы беспилотных систем под руководством Роберта Бровди (российский суд признал Р. Бровди виновным в теракте (п. "б" ч.3 ст. 205 УК РФ; он находится в международном розыске и заочно арестован). До 2025 года он руководил одной из самых успешных групп БПЛА «Птицы Мадьяра», а затем занял пост командующего Силами беспилотных систем.
Снабжение бригад беспилотниками
Поскольку эффективность команд, использующих беспилотники, была крайне различной, а плохо работающие команды впустую расходовали ограниченные ресурсы, было принято решение создать рынок с «собственной валютой» для закупки подразделениями оборудования и припасов.
Подразделения бригадного уровня закупают беспилотники напрямую у производителей, используя торговую площадку Brave1. Валютой на этой площадке служат баллы, которые подразделения получают за подтверждённые видеозаписями уничтожения. Беспилотники поступают в наиболее эффективные подразделения. Эти подразделения тесно сотрудничают с производителями и могут выбирать наиболее подходящие модели в зависимости от текущей задачи и тактики противостоящей стороны.
Развитие кибербезопасности в форме кибернаступлений
Но вернёмся к кибербезопасности. Может показаться, что она никак не связана с тем, что происходило при развитии обычной армии. Однако уже не вызывает сомнений, что происходящее можно рассматривать как необычный «киберполигон», качественно отличающийся от традиционных. Противостояние в киберпространстве развивалось по тем же принципам, что и модернизация традиционных систем. Попробуем проследить эти аналогии.
Техническое оснащение
Не секрет, что современные средства ИБ создаются по двум направлениям: коммерческие проекты и Open Source. Но было бы заблуждением считать, что проекты Open Source полностью независимы. Они развиваются в той же конкурентной рыночной среде, хотя между ними есть немало отличий.
Одно из них заключается в том, что управление в таких проектах более коллегиально, чем в коммерческих. Это позволяет устранить часть трудностей, возникающих при управлении коммерческими проектами из-за жёсткой централизации. При этом коллегиальный подход присутствует и в коммерческих проектах, хотя и реализуется через мнение акционеров.
Как это сказывается? Например, проект IT Army of Ukraine, запущенный в начале противостояния и имевший явные признаки централизованного управления, хотя и выглядел как «народное движение» в духе Open Source, впоследствии отошёл на второй план. На первый план вышли «локальные Open Source-проекты». Кибератаки были распределены между отдельными группировками.
Вероятно, возможность координации их действий со стороны центра сохранилась, но сами операции стали более распределёнными, а уровень технического оснащения вырос. Эти изменения сразу отметили российские SOC.
Рисунок 3. Gartner пока не выводит в публичную область угрозы направления Offensive Security
Но на то и «полигон», чтобы испытывать новые модели. Одной смены модели управления проектами явно недостаточно. Перейти на новый уровень можно только при одном условии — если заранее создана новая архитектура технической поддержки. Она позволяет новым подходам не вступать в конфликт «за территорию» с прежними.
Поэтому покажем, что «полигон» имел соответствующую поддержку и с точки зрения развития технических средств, напрямую связанных с ИБ.
Проект SpaceX Starshield и наступательная кибербезопасность
Одним из первых действий Михаила Фёдорова стало внесение дружественных терминалов Starlink в «белый список» и запрет на использование Starlink российскими подразделениями. Опуская организационные подробности, отметим, что уже в феврале 2022 года SpaceX активировала поддержку интернет- и коммуникационных сетей в Украине через свою спутниковую группировку Starlink. Во многом именно она заменила другие средства связи на территории Украины, которые деградировали или были разрушены после начала специальной военной операции.
В результате быстро проявились преимущества Starlink. Её фазированная антенная решётка позволяет наземному терминалу отслеживать быстро движущийся спутник, а сигнал трудно заглушить или подменить. Пропускной способности канала спутниковой связи достаточно для передачи видеопотока с камер беспилотников. Это позволяет командирам подразделений беспилотных систем напрямую координировать огонь и значительно сокращает время вызова ударов обычными вооружениями по целям. Связь через Starlink также обеспечивает устойчивое управление беспилотниками там, где традиционные радиоканалы работают плохо.
На первых порах услуги Starlink предоставлялись бесплатно. Отметим также, что по ряду признаков можно предположить: проект «Полигон» планировалось завершить до лета 2023 года. Именно до этого срока распространялось и бесплатное предоставление доступа к Starlink в Украине. Но, похоже, ожидания от «проекта» превзошли первоначальные планы, поэтому его решили продолжить. Однако SpaceX — коммерческая компания, поэтому переход на коммерческие условия использования её систем был неизбежен. При этом продолжение проекта сразу позволило увидеть его «заказчика».
В июне 2023 года оплату работы Starlink на территории Украины взяло на себя Министерство обороны США. Главным поставщиком терминалов Starlink в Украину стала Польша. Доступность Starlink на территории России и в Крыму была ограничена по решению SpaceX. Украина пыталась добиться от SpaceX снятия ограничений на работу Starlink в Крыму, очевидно, для проведения там наступательных операций, однако такая возможность предоставлена не была. По всей видимости, такой сценарий не входил в планы «проекта».
Рисунок 4. Применение терминалов Starlink бойцами украинской армии (ВС Украины)
Starshield vs объекты КИИ
Какое отношение это может иметь к ИБ?
В конце 2022 года, за полгода до описываемых событий, SpaceX объявила о создании дочерней компании Starshield. Ей были переданы задачи по созданию группировки специализированных низкоорбитальных спутников для оказания услуг в области военного применения космических аппаратов в интересах государственных структур США и их союзников.
Группировка Starshield строится по аналогии с глобальной коммуникационной сетью Starlink, но обладает дополнительными возможностями: отслеживание целей, оптическая и радиоразведка, работа системы раннего предупреждения о ракетном нападении и др. Официальными заказчиками выступают Агентство космического развития США (Space Development Agency, SDA), Национальное разведывательное управление (National Reconnaissance Office, NRO) и Космические силы США (United States Space Force, USSF).
По состоянию на апрель 2025 года было запущено не менее 183 спутников Starshield (по некоторым сведениям, сейчас их насчитывается более 200). Производство спутников налажено в сотрудничестве с аэрокосмической компанией Northrop Grumman.
При этом амбиции SpaceX не ограничиваются поддержкой только группировки Starshield. Главная цель компании — получение контрактов на создание космической системы вооружения Golden Dome. За развитие сервисов ИБ в рамках этого проекта отвечает отдельное подразделение Starshield Security Services.
Однако создание новых систем всегда сопровождается трудностями. Появились и первые конфликты. В октябре 2025 года появилось сообщение о том, что радиолюбитель случайно обнаружил таинственный сигнал, исходящий от одного из спутников группировки Starshield. Его внимание привлекло то, что частота передачи нарушала требования Международного союза электросвязи (International Telecommunication Union, ITU), который распределяет частотный спектр и следит за тем, чтобы не возникали конфликты в работе различных устройств.
Суть «находки» состояла в том, что спутник передавал сигналы на частотах, выделенных для наземных терминалов с функцией downlink, тогда как спутники должны работать в более узких диапазонах частот, предназначенных только для решения задач ретрансляции, без возможности прямого управления космическими аппаратами с частных наземных терминалов. Обнаруженный сигнал указывал на появление функции прямого управления спутниками с Земли.
В публикации отмечалось, что выход за прежние рамки требований ITU создаёт ИБ-риски для работы научных и коммерческих спутников. Но, похоже, круг рисков значительно шире. Принимать их во внимание или ждать дальнейшего развития событий — это уже отдельная тема, связанная с ИБ, в том числе с безопасностью коммерческих наземных ИТ-инфраструктур.
А теперь проясним некоторые детали, связанные с организацией поддержки Starlink и Starshield на территории Украины. Напомним, что поддержка Starlink была переведена на коммерческую основу в 2023 году, однако нашёлся «спонсор», поэтому для конечных пользователей она оставалась бесплатной. Но появились и другие признаки.
В декабре 2024 года Bloomberg сообщил, что SpaceX получила от Пентагона контракт на предоставление доступа к сети Starshield на территории Украины. Сообщалось, что ранее доступ к этой более защищённой, милитаризированной версии спутниковой сети Starlink уже имели 500 терминалов на территории Украины, а новый контракт увеличил их количество до 2500. Оба контракта предусматривали оказание услуг до конца 2025 года. Информации об их продлении у нас нет.
Повышение эффективности применения украинских дронов связано не с достижениями украинских конструкторов или ростом масштабов налаженного «гаражного», кустарного производства. Совершенно очевидно, что эффективность была достигнута за счёт массового применения Starlink в боевых условиях.
Известны и достижения «украинского полигона» в этой области. Очевидно, что российская сторона знала о массовом использовании терминалов Starlink украинскими военными и ещё в 2022 году начала активно применять мобильные наземные комплексы радиоэлектронной борьбы 14Ц227 «Тобол». На первых порах они эффективно препятствовали использованию терминалов Starlink на поле боя. Но в 2023 году их применение стало менее эффективным.
Рисунок 5. Российская система радиоэлектронной борьбы 14Ц227 «Тобол»
Дело в том, что фазированная антенная решётка терминалов Starlink принимает узконаправленный луч от спутника под определённым углом. Для постановки электронных помех было достаточно разместить систему «Тобол» на возвышенности или мачте, причём на любом удалении.
Одним из способов устранения помех было использование обычной сапёрной лопаты. Достаточно было выкопать небольшую яму и разместить в ней терминал Starlink, чтобы скрыть его от станции постановки помех. Более простой способ — разместить терминал Starlink за металлической конструкцией (например, гаражом). Это хорошо видно на более раннем снимке, хотя, вероятно, многие не обратили внимания на эту деталь.
После этого Starlink работал без сбоев, а эффективность применения комплексов РЭБ «Тобол» была сведена к нулю. Вполне возможно, что этот опыт позднее учли при разработке креплений терминалов Starlink для дронов. Это ещё раз показывает, что развитие технологий требует практического тестирования для достижения реальной, а не теоретической эффективности.
Но вернёмся к информации о поставках в Украину терминалов Starshield. Эти устройства уже не относятся к массовому потребительскому рынку, поэтому спектр их применения может быть значительно шире. Даже с точки зрения подключения терминалы представляют собой легко переносимую точку доступа с Ethernet-портом. Их несанкционированное подключение создаёт угрозу неавторизованного широкополосного доступа к корпоративной сети.
В то же время, как стало известно в конце июля 2026 года, администрация Трампа добилась исключения терминалов Starlink из перечня оборудования, подпадающего под запрет использования на объектах КИИ, введённый Федеральной комиссией по связи США (Federal Communications Commission, FCC) для ограничения применения продукции, произведённой за пределами США. Если раньше терминалы Starlink выпускались только на заводе в штате Техас, то начиная с апреля их производство было налажено также во Вьетнаме. Решение FCC было подкреплено решением Министерства обороны США (Department of Defense).
Для российского ИБ эта новость интересна хотя бы тем, что требование запрета на иностранное производство выглядит скорее косметической мерой, чем реальной защитой от угроз. Эффективный контроль позволяет США не опасаться иностранного производства даже при наличии аналогичных производственных мощностей внутри страны. При этом эффективность бизнеса выходит на первый план.
Промежуточные выводы
Мы изложили свою версию того, как развивались события в Украине с 2022 года, и попытались обозначить темы, которые могут иметь прямое отношение к ИБ.
Но пока мы не рассказали о том, как развивалось хакерское и хактивистское движение после отчёта о деятельности ITAoU в конце 2023 года. Эта и другие темы будут рассмотрены в продолжении статьи.
Продолжение следует.











