Ataques online, desinformación y vigilancia: una filtración revela cómo Rusia lleva adelante una guerra cibernética
Más de 5000 páginas de documentos ofrecen un vistazo inusual de la planificación y capacitación de los servicios de seguridad, incluido el notorio grupo de hackers “Sandworm”
Los documentos detallan un conjunto de programas informáticos y bases de datos que permitirían a las agencias de inteligencia y grupos de piratería de Rusia encontrar mejor las vulnerabilidades, coordinar ataques y controlar la actividad en línea. Los documentos sugieren que la empresa estaba apoyando operaciones que incluían tanto la desinformación de las redes sociales como la capacitación para interrumpir de forma remota los objetivos del mundo real, como los sistemas de control marítimo, aéreo y ferroviario.
Una persona anónima proporcionó los documentos del contratista, NTC Vulkan, a un reportero alemán después de expresar su indignación por el ataque de Rusia a Ucrania. La filtración, un hecho inusual para el complejo industrial militar secreto de Rusia, demuestra otra consecuencia no deseada de la decisión del presidente Vladimir Putin de llevar a su país a la guerra.
Funcionarios de cinco agencias de inteligencia occidentales y varias compañías independientes de ciberseguridad dijeron que creen que los documentos son auténticos, luego de revisar extractos a pedido de The Washington Post y varias organizaciones de noticias asociadas.
Estos funcionarios y expertos no pudieron encontrar pruebas definitivas de que los sistemas hayan sido desplegados por Rusia o se hayan utilizado en ataques cibernéticos específicos, pero los documentos describen pruebas y pagos por el trabajo realizado por Vulkan para los servicios de seguridad rusos y varios institutos de investigación asociados. La empresa tiene clientes gubernamentales y civiles.
7 conclusiones de la investigación de Vulkan Files
La documentación ofrece una rara ventana a los tratos corporativos secretos de las agencias militares y de espionaje de Rusia, incluido el trabajo para el notorio grupo de piratería del gobierno Sandworm. Las autoridades estadounidenses acusaron a Sandworm de provocar dos apagones en Ucrania, interrumpir las ceremonias de apertura de los Juegos Olímpicos de Invierno de 2018 y lanzar NotPetya, el malware económicamente más destructivo de la historia.
Uno de los documentos filtrados menciona la designación numérica de la unidad de inteligencia militar de Sandworm, 74455, lo que sugiere que Vulkan estaba preparando un software para que lo usara el escuadrón de piratería de élite. El documento de 11 páginas sin firmar, fechado en 2019, mostraba a un funcionario de Sandworm aprobando el protocolo de transferencia de datos para una de las plataformas.
“La empresa está haciendo cosas malas, y el gobierno ruso es cobarde y está equivocado”, dijo la persona que entregó los documentos al reportero alemán, poco después de la invasión de Ucrania. Luego, el reportero los compartió con un consorcio de organizaciones de noticias, que incluye The Washington Post y está dirigido por Paper Trail Media y Der Spiegel, ambos con sede en Alemania.
La persona anónima, que habló con el reportero a través de una aplicación de chat encriptada, se negó a identificarse antes de finalizar el contacto, declarando la necesidad de desaparecer “como un fantasma” por razones de seguridad.
“Estoy enojado por la invasión de Ucrania y las cosas terribles que están sucediendo allí”, dijo la persona. “Espero que puedan usar esta información para mostrar lo que sucede a puerta cerrada”.

Vulkan no respondió a las solicitudes de comentarios. Un empleado de la empresa que contestó el teléfono en su casa matriz confirmó que se había recibido un correo electrónico con consultas y dijo que sería respondido por funcionarios de la empresa, “si es de su interés”.
No llegaron respuestas. Los funcionarios del Kremlin tampoco respondieron a las solicitudes de comentarios.
El caché de más de 5.000 páginas de documentos, fechados entre 2016 y 2021, incluye manuales, hojas de especificaciones técnicas y otros detalles del software que Vulkan diseñó para el establecimiento militar y de inteligencia ruso. También incluye correos electrónicos internos de la empresa, registros financieros y contratos que muestran tanto la ambición de las operaciones cibernéticas de Rusia como la amplitud del trabajo que Moscú ha estado subcontratando.
Esto incluye programas para crear páginas de redes sociales falsas y software que puede identificar y almacenar listas de vulnerabilidades en los sistemas informáticos de todo el mundo para posibles objetivos futuros.
Varias maquetas de una interfaz de usuario para un proyecto conocido como Amezit parecen representar ejemplos de posibles objetivos de piratería, incluido el Ministerio de Relaciones Exteriores de Suiza y una planta de energía nuclear en esa nación. Otro documento muestra un mapa de los Estados Unidos con círculos que parecen representar grupos de servidores de Internet.
Una ilustración de una plataforma Vulkan llamada Skan hace referencia a una ubicación de EEUU, etiquetada como “Fairfield”, como un lugar para encontrar vulnerabilidades de red para usar en un ataque. Otro documento describe un “escenario de usuario” en el que los equipos de piratería identificarían enrutadores inseguros en Corea del Norte, presumiblemente para su uso potencial en un ataque cibernético.
Sin embargo, los documentos no incluyen listas de objetivos verificados, código de software malicioso o evidencia que vincule los proyectos con ataques cibernéticos conocidos. Aún así, ofrecen información sobre los objetivos de un estado ruso que, al igual que otras grandes potencias, incluido Estados Unidos, está ansioso por crecer y sistematizar su capacidad para realizar ataques cibernéticos con mayor velocidad, escala y eficiencia.
“Estos documentos sugieren que Rusia ve los ataques a la infraestructura crítica civil y la manipulación de las redes sociales como una y la misma misión, que es esencialmente un ataque a la voluntad de luchar del enemigo”, dijo John Hultquist, vicepresidente de análisis de inteligencia de la firma de seguridad cibernética Mandiant, que revisó selecciones del documento a pedido de The Post y sus socios.
“Un pilar crítico”
El papel de los contratistas en la guerra cibernética rusa es “muy significativo”, especialmente para la agencia de inteligencia militar rusa comúnmente llamada GRU, dijo un analista de inteligencia occidental, que habló bajo condición de anonimato para compartir hallazgos confidenciales. “Son un pilar crítico de la investigación y el desarrollo cibernético ofensivo de GRU. Proporcionan la experiencia que la GRU puede carecer sobre un tema determinado. Los servicios de espionaje pueden realizar operaciones cibernéticas sin ellos, pero probablemente no tan bien”.
Tres ex empleados de Vulkan, que hablaron bajo condición de anonimato por temor a represalias, confirmaron algunos detalles sobre la empresa. Los registros financieros de Vulkan, que fueron obtenidos por separado por las organizaciones de noticias, coinciden con las referencias en los documentos en varios casos, detallando transacciones por valor de millones de dólares entre entidades militares o de inteligencia rusas conocidas y la empresa.
Los expertos en inteligencia y seguridad cibernética dijeron que los detalles en los documentos también coinciden con la información recopilada sobre los programas de piratería de Rusia, incluso en una filtración anterior más pequeña, y parecen describir nuevas herramientas para permitir operaciones cibernéticas ofensivas. Vulkan, dijeron, es una de las docenas de empresas privadas conocidas por proporcionar capacidades cibernéticas personalizadas a los servicios de seguridad rusos.
Los expertos advirtieron que no estaba claro cuál de los programas se había completado y desplegado, en lugar de ser simplemente desarrollado y ordenado por el ejército ruso, incluidas las unidades vinculadas al GRU. Sin embargo, los documentos se refieren a pruebas exigidas por el estado, cambios deseados por los clientes y proyectos terminados, lo que sugiere fuertemente que al menos se activaron versiones de prueba de algunos de los programas.
“No encuentras diagramas de red y documentos de diseño como este muy a menudo. Realmente es algo muy complicado. Esto no estaba destinado a ser visto públicamente”, dijo uno de los funcionarios de inteligencia occidentales, hablando bajo condición de anonimato para compartir evaluaciones sinceras de hallazgos confidenciales. “Pero tiene sentido prestar atención. Porque es mejor que entiendas lo que el GRU está tratando de hacer”.

El Grupo de Análisis de Amenazas de Google, el principal cazador de ciberamenazas de la empresa de tecnología, encontró pruebas en 2012 de que Vulkan estaba siendo utilizado por el SVR, el servicio de inteligencia exterior de Rusia. Los investigadores observaron que se enviaba un correo electrónico de phishing de prueba sospechoso desde una cuenta de Gmail a una cuenta de correo electrónico de Vulkan que había sido configurada por la misma persona, evidentemente un empleado de la empresa.


