文章总结: 泄露档案显示莫斯科鲍曼国立技术大学秘密第四部门培训情报、网络进攻、信息战与防御课程,毕业生被定向分配至GRU相关单位,与APT28及沙虫组织存在人员关联。该体系融合红蓝队职能为单一作战学科,形成从高校到军职的常态化招募路径,建议防御方将俄网络行动作为综合性威胁进行追踪。
综合评分: 58
文章分类: 威胁情报,安全大事件,网络安全,恶意软件
俄罗斯如何培训黑客执行军事网络行动
爱拍照的老李
爱拍照的老李
爱拍照的老李
2026年8月30日 09:59
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导读
一批泄露的内部档案揭露了一个有组织的俄罗斯军事网络作战人员培养体系,该体系嵌入在莫斯科鲍曼国立技术大学内部。这些文件显示,该大学秘密的第四部门曾为学生开展情报收集、网络进攻行动、信息战和技术防御方面的培训,之后还将部分毕业生安排至与GRU相关(俄总参谋部情报总局)单位。
这些资料包括课程设置、考试记录、人员文件、毕业生名单、演示文稿以及就业数据,它们罕见地揭示了俄罗斯如何将技术教育与军事招募相结合。
第四部门又称“特种训练部”,隶属于鲍曼军事训练中心,但据报道,该部门并未出现在该大学的公开组织结构中。其职能不仅限于常规的网络安全培训项目。
这些记录描述了总参谋部多个部门的兵力生成机制,包括GRU、总参谋部作战总局以及第八总局,该机制与保密通信、密码学和信息安全相关。
该部门针对三个军事专业对学员进行了培训:VUS 093400 特种情报勤务;VUS 141600 信息技术手段的运用与防护;以及 VUS 751100 信息技术防护。
这些任务涵盖了间谍活动、网络行动、防御作战、电子侦察、安全系统以及信息作战等多个领域。
有报道显示,第四部门拥有一套规模不大但稳定的招生模式,每年约有10至15名学生在毕业前就被定向分配至GRU相关岗位。
这份更庞大的档案指向的是一个涵盖预备役人员、准军官、军事岗位以及与政府相关的实习机会的广泛体系,而非一门孤立的黑客课程。
记者审核的培训材料包括密码攻击、利用软件漏洞、鱼叉式网络钓鱼、木马开发、分布式拒绝服务攻击技术、渗透测试、技术监控以及电子侦察。
所披露的课程将红队与蓝队职能融合在一起,其模式与俄罗斯军事理论如出一辙:学员们被教导要将信息技术活动的理解、实施、检测与应对视为单一作战学科的组成部分。
DomainTools 的研究人员表示,这些经《内幕报》《卫报》《世界报》《明镜周刊》《德尔菲报》和 VSquare 等国际联盟审核的文件,涵盖了截至 2025 年的学术和行政活动。
泄露的大学文件
一门名为“技术侦察防御”的144小时课程要求学生开展实际渗透测试练习,而计算机病毒相关模块最终以编写定制恶意软件收尾。
包含课程与毕业生信息的泄露图片文件(来源:DomainTools)
学生们还接受了宣传与心理操控方面的指导。
一项高级实践作业要求制作一段运用“操控、施压与隐蔽宣传手段”的社交媒体视频,这表明该项目将网络行动与影响力行动视为相辅相成的工具。
该模型具有重要的实战意义。它培养出的人员能够将入侵活动、网络防御、侦察、虚假信息行动和技术情报整合到更广泛的军事规划中。
最令人担忧的是,有记录显示其人员和部署与俄武装力量总参谋部情报总局(GRU)的网络部队存在重叠。
74455部队是GRU的特种技术主要中心,该机构与“沙虫”组织有关联,该组织也被追踪为APT44。
据报道,这份泄露的记录列出了参与第四部门监督工作的高级军官身份,其中包括前第26165军事部队指挥官维克托·内季克肖少将。
人员渠道(来源:DomainTools)
2018年,美国以干预2016年美国总统选举为由起诉了包括内蒂克肖在内的12名GRU军官。
26165号单元与APT28存在公开关联,APT28也被称为Fancy Bear、Sofacy、STRONTIUM和Pawn Storm。
美国网络安全与基础设施安全局(CISA)、美国国家安全局(NSA)、美国联邦调查局(FBI)和英国国家网络安全中心(NCSC)联合发布的一份评估报告认定,APT28“几乎可以确定”是俄罗斯军事情报总局(GRU)的第85特别勤务中心,即26165部队。
该组织与间谍活动和侦察行动有关联,包括利用存在漏洞的思科路由器以及部署“美洲豹之牙”恶意软件。
这篇报道还将2024年4号部门的毕业生阿列克谢·孔德拉绍夫与广为人知的“沙虫”组织的74455部队联系在一起。
该单位与针对乌克兰及其他目标的破坏性网络活动有关,包括2017年的NotPetya攻击。
这些报告并未证明每一位列出的毕业生都参与了某一特定行动;因此,相关指派应表述为已上报的单位部署情况,而非个人参与行动的证明。
鲍曼的研究材料将俄罗斯的网络能力重新定义为一种制度体系,而非仅仅是一众知名威胁组织的集合。
这表明莫斯科已正式确立了一条从高校招募到兵役的常态化路径,学生在进入情报、网络和安全相关岗位前,会接受有监督的技术与思想方面的培训。
对于防御方而言,此次泄密事件进一步凸显了将俄罗斯相关行动作为综合性威胁进行追踪的必要性:间谍活动、破坏性行动、军事侦察、技术监视以及影响力宣传活动,可能会依托相关人员渠道和重叠的作战原则展开。
第四部门的曝光也为研究人员提供了更清晰的视角,帮助他们理解格鲁乌(GRU)如何在知名的APT28和“沙虫”(Sandworm)组织之外维持网络能力。
详细报告:
https://dti.domaintools.com/research/threat-intelligence-report-university-leak-exposes-russias-military-cyber-training-pipeline
新闻链接:
https://gbhackers.com/leaked-university-files/
今日安全资讯速递
APT事件
Advanced Persistent Threat
- 俄罗斯如何培训黑客执行军事网络行动
一批泄露的内部档案揭露了一个有组织的俄罗斯军事网络作战人员培养体系,该体系嵌入在莫斯科鲍曼国立技术大学内部。这些文件显示,该大学秘密的第四部门曾为学生开展情报收集、网络进攻行动、信息战和技术防御方面的培训,之后还将部分毕业生安排至与GRU相关(俄总参谋部情报总局)单位。
🔗 https://gbhackers.com/leaked-university-files/
- 与APT28相关的HOOKEDGE后门程序瞄准欧洲政府及外交机构
根据 Recorded Future Insikt Group 报告,威胁组织部署了一个此前未记录的后门,代号为 HOOKEDGE,这是一种轻量级的 Windows 批处理脚本,通过带有外交主题诱饵的启用宏的 Microsoft Word 文档进行分发。活动针对罗马尼亚、西班牙和土耳其政府及外交机构。
🔗https://thehackernews.com/2026/08/apt28-linked-hookedge-backdoor-targets.html
- ownCloud 漏洞被用于从菲律宾研究机构窃取核记录
CISA将一个影响 ownCloud 的关键安全漏洞添加到了其已知被利用漏洞(KEV)目录中,此前有报告称,威胁组织利用该漏洞针对菲律宾的一个核研究机构。该漏洞被追踪为 CVE-2023-49105(CVSS 评分:9.8),是一起 WebDAV API 身份验证绕过问题。
🔗https://thehackernews.com/2026/08/snowflake-github-actions-flaw-lets.html
一般威胁事件
General Threat Incidents
- 多态网络钓鱼攻击每次访问时都会生成唯一的凭证窃取页面
一项新近被分析的钓鱼活动正在利用服务器端多态性,为几乎每一个请求生成一个独特的凭据收割页面,从而破坏了基于文件哈希、固定 HTML 标识符和静态 JavaScript 签名的检测方法。
🔗https://gbhackers.com/polymorphic-phishing-attack/
- 报告称,俄语黑客利用 Cursor AI 对七家公司发起攻击
据报道,俄语黑客在企业网络攻击期间使用了 Cursor AI,据称这加速了侦察、VPN 访问和利用尝试。
🔗https://www.esecurityplanet.com/threats/news-cursor-ai-hackers-aur0ra-ransomware/
- 黑客利用以太坊智能合约维持新的 GoCaracal 恶意软件连接
Dark Caracal 相关的运营者正在使用以太坊智能合约作为名为 GoCaracal 的新识别的基于 Go 的恶意软件框架的弹性回退机制。
🔗https://gbhackers.com/gocaracal-malware-attack/
- RMM 钓鱼活动涉及 46 个国家,攻击者滥用可信 IT 工具
一场全球性的 RMM 钓鱼活动正在 46 个国家滥用受信任的远程访问工具,其中美国的活动占比约为 45%。
🔗https://www.esecurityplanet.com/phishing/news-rmm-phishing-remote-access/
- 假语音邮件 SVG 附件助长大规模钓鱼活动
一场大规模的钓鱼活动利用伪造的语音邮件 SVG 附件绕过了电子邮件防御系统,向 5527 个组织发送了超过 26,000 条恶意消息。
🔗https://www.infosecurity-magazine.com/news/fake-voicemail-svg-files-bypass/
- LACMA 数据泄露:一场持续 4 天的攻击,一年的余波
LACMA 表示,一场持续四天的网络攻击可能泄露了社会安全号、财务和医疗数据,这促使了公开披露以及拟议提起诉讼。
🔗https://www.esecurityplanet.com/threats/news-lacma-data-breach-four-day-attack-year-fallout/
- Love Electric 数据泄露:877,000 条驾驶员记录售价 600 美元
一名在英语数据泄露论坛上活动的卖家于8月26日声称,他们获取了 Love Electric 的司机数据库,Love Electric 是一家运营电动汽车薪资福利折让计划的英国经纪人。
🔗https://securityaffairs.com/198033/data-breach/love-electric-breach-877000-driver-records-offered-for-600.html
- 数据泄露影响三家英国机场的 870 万名客户
曼彻斯特机场集团发生的数据泄露影响了三个英国机场的 870 万名客户,主要泄露了电子邮件、电话号码、邮编和车辆详情。
🔗https://hackread.com/data-breach-affects-millions-customers-uk-airports/
- 发现 28,000 个暴露的 Git 仓库正在泄露凭证
研究人员发现了 28,000 个暴露的 Git 仓库,其中包含活跃的 AWS、Stripe、OpenAI 和 GitHub 凭据。
🔗https://www.esecurityplanet.com/threats/news-28000-exposed-git-repositories-leak-credentials/
- 曼彻斯特机场集团遭入侵,数百万客户数据被盗
该公司证实,有人入侵了曼彻斯特机场集团 (MAG) 的系统,并从三个英国机场窃取了“一定数量”的客户数据。
🔗https://www.helpnetsecurity.com/2026/08/28/manchester-airports-group-data-breach/
- ATF确认遭遇网络安全事件,此前勒索软件团伙声称发动攻击
烟酒枪炮和爆炸物管理局(ATF)将其描述为“重大事件”,目前正在与 DOJ 联合进行调查。
🔗https://www.securityweek.com/atf-confirms-cyber-incident-after-ransomware-group-claims-attack/
- 勒索软件组织滥用 Cursor Agent AI 协助攻击
Aurora 勒索软件运营者正在滥用 SpaceX 的 Cursor Agent AI 工具来执行侦察和利用活动等任务。
🔗https://www.infosecurity-magazine.com/news/abuse-cursor-agent-ransomware/
- 勒索软件团伙声称 AI 每小时可分析 700GB 被盗数据
TITAN 勒索软件将文件加密与一项雄心勃勃的宣称结合在一起:每小时可以筛选 700GB 被盗企业数据的人工智能。
🔗https://cybersecuritynews.com/ransomware-gang-claims-ai/
漏洞事件
Vulnerability Incidents
- PaperCut 零日漏洞正遭受活跃攻击:紧急补丁已发布
PaperCut Software 警告称,攻击者正在积极利用其 NG 和 MF 打印管理产品中的零日漏洞。
🔗https://securityaffairs.com/197980/uncategorized/papercut-zero-day-under-active-attack-emergency-patch-released.html
- 700 个 OpenAI 智能体协同攻击 Hugging Face 并实现远程代码执行
OpenAI 的 ExploitGym 评估环境在数百个模型找到在据称隔离的沙箱之间通信的方法后,变成了一个大规模、未经授权的多代理活动场所。
🔗https://gbhackers.com/700-openai-agents-coordinate-attack-on-hugging-face/
- 攻击者利用 MCP RCE、盲提示注入和内存凭据窃取针对 AI 基础设施
攻击者正日益将 AI 基础设施视为高价值的云入口点,利用暴露的 Model Context Protocol (MCP) 服务、代理框架和 AI 网关来执行代码、验证提示注入、部署加密货币挖矿程序,并从进程内存中窃取凭据。
🔗https://gbhackers.com/mcp-rce-exploitation/
- Cosmos EVM 漏洞被利用,Cosmos Labs 知晓所有运行该系统的区块链均存在漏洞
该漏洞被 Cosmos Labs 评定为严重,发布时未附带 CVE 编号、弱点分类或 CVSS 评分。
🔗https://thehackernews.com/2026/08/cosmos-evm-flaw-exploited-after-cosmos.html
- CISA 警告 Linux 内核提权漏洞正被用于攻击
美国网络安全和基础设施安全局(CISA)在确认攻击者正在现实攻击中利用该漏洞后,将一个被追踪为 CVE-2026-53362 的 Linux 内核漏洞添加到了其已知被利用漏洞目录中。该问题影响 Linux 内核的 IPv6 网络子系统。
🔗https://cybersecuritynews.com/linux-kernel-privilege-escalation-vulnerability-exploited/
- ServiceNow 修补允许未认证远程代码执行和 SQL 注入的严重漏洞
ServiceNow 发布了针对四个漏洞的安全公告,其中包括其 AI 平台中的关键漏洞。这些漏洞可能允许未经身份验证的攻击者执行任意代码、操纵实例数据、提升权限或对底层数据库运行 SQL 命令。
🔗https://gbhackers.com/servicenow-patches-critical-flaws/
- 严重 cPanel 漏洞允许攻击者获取服务器 Root 控制权
根据服务提供商 cPanel 于 2026 年 8 月 27 日发布的安全公告,cPanel/WHM 中的一个关键漏洞可能允许经过身份验证的攻击者获得根级代码执行权限并完全控制易受攻击的托管服务器。该漏洞被追踪为 CVE-2026-65643,影响 cPanel 的域名停放和附加域功能。
🔗https://gbhackers.com/critical-cpanel-vulnerability/
- 严重 WordPress 插件漏洞允许未认证的管理员账户接管
在 WPMU DEV Dashboard WordPress 插件中发现一个关键的认证绕过漏洞,该漏洞可能允许未经身份验证的攻击者获得配置了 Hub 单点登录(SSO)的易受攻击站点的管理员级访问权限。该漏洞被追踪为 CVE-2026-76581,CVSS 评分为 9.8,影响 WPMU DEV Dashboard 5.0.1 及更早版本。
🔗https://gbhackers.com/critical-wordpress-plugin-flaw-2/
扫码关注
爱拍照的老李
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李
爱拍照的老李《俄罗斯如何培训黑客执行军事网络行动》