थ्रेट एक्टर प्रोफ़ाइल
Sandworm (APT44) दूसरे नाम: APT44, Seashell Blizzard, FROZENBARENTS, GRU Unit 74455

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
Sandworm को रूस की सैन्य खुफिया एजेंसी GRU के Main Center for Special Technologies, यानी सैन्य यूनिट 74455 से जोड़ा जाता है, और यह कम से कम 2009 से सक्रिय है। इसे APT44 और Seashell Blizzard नाम से भी ट्रैक किया जाता है। इसे 2015 और 2016 में यूक्रेन के पावर ग्रिड पर हुए हमलों, 2017 में फैले NotPetya, 2018 के Olympic Destroyer और 2022 में यूक्रेन के बिजली सिस्टम पर Industroyer2 हमले से जोड़ा गया है। अक्टूबर 2020 में अमेरिका ने इस यूनिट से जुड़े GRU के छह अधिकारियों पर आरोप लगाए (indictment)। इसके ऑपरेशन सिर्फ जासूसी तक सीमित नहीं हैं; इनका फोकस कामकाज ठप करने और सिस्टम बर्बाद करने पर रहता है।
ताज़ा स्थितिESET ने 23 जनवरी 2026 को, मध्यम भरोसे (medium confidence) के साथ, दिसंबर 2025 के आखिर में पोलैंड के ऊर्जा क्षेत्र पर DynoWiper नाम का नया wiper चलाने की कोशिश को Sandworm से जोड़ा, और कहा कि उसकी जानकारी में इससे कहीं कामकाज ठप नहीं हुआ। Amazon ने दिसंबर 2025 में पश्चिमी देशों के ऊर्जा और इंफ्रास्ट्रक्चर के खिलाफ GRU से जुड़े एक अभियान की जानकारी दी, जिसमें गलत कॉन्फ़िगर किए गए नेटवर्क edge devices का फायदा उठाकर credentials चुराए और दोबारा इस्तेमाल किए गए।
टाइमलाइन
दिसंबर 2015 से दिसंबर 2016 के बीच यूक्रेन के पावर ग्रिड, वित्त मंत्रालय और स्टेट ट्रेज़री पर हुए हमलों में BlackEnergy, Industroyer और KillDisk इस्तेमाल हुए।
सिस्टम बर्बाद करने वाला NotPetya मैलवेयर दुनियाभर में फैला; अमेरिकी अभियोजकों ने जिन तीन पीड़ितों के नाम लिए, उन्हें करीब $1 बिलियन का नुकसान हुआ।
PyeongChang विंटर ओलंपिक के उद्घाटन समारोह के दौरान Olympic Destroyer ने IT सिस्टम पर हमला किया।
अमेरिका ने GRU Unit 74455 के छह अधिकारियों के खिलाफ आरोप सार्वजनिक किए।
ESET के मुताबिक, यूक्रेन की एक ऊर्जा कंपनी पर Industroyer2 से होने वाले हमले को CERT-UA की मदद से नाकाम किया गया।
ESET Research — Industroyer2: Industroyer reloaded (12 Apr 2022)
Mandiant ने Sandworm को APT44 नाम दिया और बताया कि यह GRU Unit 74455 द्वारा प्रायोजित (sponsored) है।
Amazon ने पश्चिमी देशों के ऊर्जा और इंफ्रास्ट्रक्चर के खिलाफ GRU से जुड़े एक अभियान का ब्योरा दिया, जिसमें गलत कॉन्फ़िगर किए गए edge devices का फायदा उठाया गया।
ESET ने मध्यम भरोसे के साथ, दिसंबर 2025 के आखिर में पोलैंड के ऊर्जा क्षेत्र पर DynoWiper wiper चलाने की कोशिश को Sandworm से जोड़ा।
ESET Research — Sandworm behind cyberattack on Poland's power grid in late 2025 (23 Jan 2026)
किसे खतरा है, और कौन-से बचाव काम आते हैं
किसे खतरा है
- यूक्रेन, यूरोप और उत्तरी अमेरिका की बिजली-ऊर्जा कंपनियां, ग्रिड ऑपरेटर और दूसरे अहम (critical) इंफ्रास्ट्रक्चर
- ऐसी संस्थाएं जिनके राउटर, VPN concentrator और मैनेजमेंट इंटरफेस गलत कॉन्फ़िगर हैं या इंटरनेट पर खुले हैं
- टेलीकॉम और cloud कंपनियां, जिनके ज़रिए आगे दूसरे नेटवर्क तक पहुंचा जा सकता है
सुझाए गए बचाव
- Edge devices की जांच करें कि कहीं मैनेजमेंट इंटरफेस इंटरनेट पर खुला तो नहीं, या कोई अनजाना packet-capture (नेटवर्क ट्रैफिक रिकॉर्ड करने वाला) टूल तो नहीं चल रहा
- IT और OT नेटवर्क को अलग-अलग रखें, और डिवाइस मैनेजमेंट वाले हिस्से (management plane) को बाकी नेटवर्क से अलग रखें
- डेटा मिटाने वाले हमलों के लिए ऑफलाइन बैकअप और टेस्ट किया हुआ रिकवरी प्लान तैयार रखें
स्रोत
- ESET Research — Sandworm behind cyberattack on Poland's power grid in late 2025 (23 Jan 2026)
- Amazon Threat Intelligence — Russian cyber threat group targeting Western critical infrastructure (15 Dec 2025)
- MITRE ATT&CK — Sandworm Team, G0034
- US DOJ — Six Russian GRU officers charged in connection with worldwide deployment of destructive malware (19 Oct 2020)
- Mandiant/Google — APT44: Unearthing Sandworm (17 Apr 2024)