सभी थ्रेट एक्टरRead in English

थ्रेट एक्टर प्रोफ़ाइल

Sandworm (APT44) दूसरे नाम: APT44, Seashell Blizzard, FROZENBARENTS, GRU Unit 74455

रूस · GRU Unit 74455डेटा और सिस्टम मिटाने वाले wiper मैलवेयर; ऊर्जा क्षेत्र और OT (औद्योगिक सिस्टम) पर हमलेअपडेट
Sandworm (APT44) के विनाशकारी हमलों का प्रतीकात्मक चित्र: औद्योगिक सिस्टम का कंट्रोल टर्मिनल, पीछे बिजली का सबस्टेशन, और मिटते हुए डेटा ब्लॉक। चित्र पर अंग्रेज़ी में लिखा है: SANDWORM / APT44, DESTRUCTIVE OPERATIONS.

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

Sandworm को रूस की सैन्य खुफिया एजेंसी GRU के Main Center for Special Technologies, यानी सैन्य यूनिट 74455 से जोड़ा जाता है, और यह कम से कम 2009 से सक्रिय है। इसे APT44 और Seashell Blizzard नाम से भी ट्रैक किया जाता है। इसे 2015 और 2016 में यूक्रेन के पावर ग्रिड पर हुए हमलों, 2017 में फैले NotPetya, 2018 के Olympic Destroyer और 2022 में यूक्रेन के बिजली सिस्टम पर Industroyer2 हमले से जोड़ा गया है। अक्टूबर 2020 में अमेरिका ने इस यूनिट से जुड़े GRU के छह अधिकारियों पर आरोप लगाए (indictment)। इसके ऑपरेशन सिर्फ जासूसी तक सीमित नहीं हैं; इनका फोकस कामकाज ठप करने और सिस्टम बर्बाद करने पर रहता है।

ताज़ा स्थितिESET ने 23 जनवरी 2026 को, मध्यम भरोसे (medium confidence) के साथ, दिसंबर 2025 के आखिर में पोलैंड के ऊर्जा क्षेत्र पर DynoWiper नाम का नया wiper चलाने की कोशिश को Sandworm से जोड़ा, और कहा कि उसकी जानकारी में इससे कहीं कामकाज ठप नहीं हुआ। Amazon ने दिसंबर 2025 में पश्चिमी देशों के ऊर्जा और इंफ्रास्ट्रक्चर के खिलाफ GRU से जुड़े एक अभियान की जानकारी दी, जिसमें गलत कॉन्फ़िगर किए गए नेटवर्क edge devices का फायदा उठाकर credentials चुराए और दोबारा इस्तेमाल किए गए।

टाइमलाइन

  1. दिसंबर 2015 से दिसंबर 2016 के बीच यूक्रेन के पावर ग्रिड, वित्त मंत्रालय और स्टेट ट्रेज़री पर हुए हमलों में BlackEnergy, Industroyer और KillDisk इस्तेमाल हुए।

    US DOJ — Six Russian GRU officers charged in connection with worldwide deployment of destructive malware (19 Oct 2020)

  2. सिस्टम बर्बाद करने वाला NotPetya मैलवेयर दुनियाभर में फैला; अमेरिकी अभियोजकों ने जिन तीन पीड़ितों के नाम लिए, उन्हें करीब $1 बिलियन का नुकसान हुआ।

    US DOJ — Six Russian GRU officers charged in connection with worldwide deployment of destructive malware (19 Oct 2020)

  3. PyeongChang विंटर ओलंपिक के उद्घाटन समारोह के दौरान Olympic Destroyer ने IT सिस्टम पर हमला किया।

    US DOJ — Six Russian GRU officers charged in connection with worldwide deployment of destructive malware (19 Oct 2020)

  4. अमेरिका ने GRU Unit 74455 के छह अधिकारियों के खिलाफ आरोप सार्वजनिक किए।

    US DOJ — Six Russian GRU officers charged in connection with worldwide deployment of destructive malware (19 Oct 2020)

  5. ESET के मुताबिक, यूक्रेन की एक ऊर्जा कंपनी पर Industroyer2 से होने वाले हमले को CERT-UA की मदद से नाकाम किया गया।

    ESET Research — Industroyer2: Industroyer reloaded (12 Apr 2022)

  6. Mandiant ने Sandworm को APT44 नाम दिया और बताया कि यह GRU Unit 74455 द्वारा प्रायोजित (sponsored) है।

    Mandiant/Google — APT44: Unearthing Sandworm (17 Apr 2024)

  7. Amazon ने पश्चिमी देशों के ऊर्जा और इंफ्रास्ट्रक्चर के खिलाफ GRU से जुड़े एक अभियान का ब्योरा दिया, जिसमें गलत कॉन्फ़िगर किए गए edge devices का फायदा उठाया गया।

    Amazon Threat Intelligence — Russian cyber threat group targeting Western critical infrastructure (15 Dec 2025)

  8. ESET ने मध्यम भरोसे के साथ, दिसंबर 2025 के आखिर में पोलैंड के ऊर्जा क्षेत्र पर DynoWiper wiper चलाने की कोशिश को Sandworm से जोड़ा।

    ESET Research — Sandworm behind cyberattack on Poland's power grid in late 2025 (23 Jan 2026)

किसे खतरा है, और कौन-से बचाव काम आते हैं

किसे खतरा है

  • यूक्रेन, यूरोप और उत्तरी अमेरिका की बिजली-ऊर्जा कंपनियां, ग्रिड ऑपरेटर और दूसरे अहम (critical) इंफ्रास्ट्रक्चर
  • ऐसी संस्थाएं जिनके राउटर, VPN concentrator और मैनेजमेंट इंटरफेस गलत कॉन्फ़िगर हैं या इंटरनेट पर खुले हैं
  • टेलीकॉम और cloud कंपनियां, जिनके ज़रिए आगे दूसरे नेटवर्क तक पहुंचा जा सकता है

सुझाए गए बचाव

  • Edge devices की जांच करें कि कहीं मैनेजमेंट इंटरफेस इंटरनेट पर खुला तो नहीं, या कोई अनजाना packet-capture (नेटवर्क ट्रैफिक रिकॉर्ड करने वाला) टूल तो नहीं चल रहा
  • IT और OT नेटवर्क को अलग-अलग रखें, और डिवाइस मैनेजमेंट वाले हिस्से (management plane) को बाकी नेटवर्क से अलग रखें
  • डेटा मिटाने वाले हमलों के लिए ऑफलाइन बैकअप और टेस्ट किया हुआ रिकवरी प्लान तैयार रखें

स्रोत