🔍 Contexte
Publié le 26 août 2026 par DomainTools Investigations (DTI), ce rapport analyse une fuite de données concernant le Département No. 4 (Кафедра № 4) du Centre de Formation Militaire de l’Université Technique d’État Bauman de Moscou. Les documents ont été examinés par un consortium international incluant The Insider, The Guardian, Le Monde, Der Spiegel, Delfi et VSquare. DTI a analysé séparément les 1 600 fichiers (1,8 Go) distribués via le forum darknet DarkForums RU par un compte nommé ‘Losyash’, créé le 25 juin 2026.
🏛️ Structure du programme
Le Département No. 4 opérait comme une institution de génération de forces pour plusieurs composantes de l’État-Major général russe :
- Groupe No. 1 – VUS 093400 : Service de renseignement spécial (SIS), sous la Direction principale de l’État-Major
- Groupe No. 2 – VUS 141600 : Effets d’information-technique et protection (EFMIT), sous la Direction opérationnelle principale (~120 étudiants en 2024, le plus grand programme)
- Groupe No. 3 – VUS 751100 : Protection des technologies de l’information, orienté communications sécurisées
Environ 250 étudiants (carrière et réserve) étaient inscrits, avec 86 nouvelles recrues planifiées pour 2024.
🎓 Curriculum offensif et défensif
Le programme combinait :
- Attaques par mot de passe, exploitation de serveurs, création de malwares, tests de pénétration
- Cryptographie, stéganographie, analyse de code, détection d’intrusion
- Inspection matérielle, détection d’implants physiques, analyse de firmware
- Opérations psychologiques, propagande, manipulation de l’information
- Exercices attaquant/défenseur, émulation d’adversaires, reconstruction de chaînes d’intrusion
Une spécialisation financière (sécurité des systèmes automatisés du secteur crédit-financier) était rattachée à VUS 093400, suggérant une orientation renseignement sur les infrastructures bancaires étrangères.
👥 Personnel identifié
Instructeurs/superviseurs :
- Lieutenant-Colonel Kirill Stupakov : directeur pédagogique et directeur adjoint du Département No. 4, officier GRU
- Major-Général Viktor Borisovich Netyksho : ancien commandant de l’Unité militaire 26165 (APT28), inculpé par les États-Unis en juillet 2018, sanctionné par l’OFAC en décembre 2018 et par le Royaume-Uni en juillet 2025
- Colonel Yuriy Leonidovich Shikolenko : officier GRU senior, sanctionné par le Royaume-Uni le 18 juillet 2025
Anciens étudiants :
- Daniil Alekseyevich Porshin (né le 26 juin 2000) : diplômé 2024, affecté à l’Unité militaire 26165 (APT28)
- Aleksey Stanislavovich Kondrashov : diplômé 2024, affecté à l’Unité militaire 74455 (Sandworm)
- Ivan Makarov / Mark Fisher (né en 2001 à Moscou) : changement légal de nom en avril 2023, père partageant une adresse avec l’Unité 26165
- Vladislav Yevgenyevich Borovkov : officier GRU affecté à l’Unité militaire 29155, inculpé en septembre 2024 pour opérations cyber contre l’Ukraine et 26 pays OTAN, associé à la campagne WhisperGate
🔗 Liens avec les unités GRU
- Unité militaire 26165 (85e Centre de service spécial principal) → APT28 / Fancy Bear / Forest Blizzard
- Unité militaire 74455 (Centre principal des technologies spéciales) → Sandworm / APT44
- Unité militaire 29155 → sabotage, actions clandestines, composante cyber destructive
🧪 Validation des données
L’analyse FOCA des métadonnées des 1 600 fichiers (Word, PowerPoint, PDF, Excel, images, .ics) confirme l’origine des fichiers dans l’environnement administratif et technique de l’Université Bauman. La cohérence interne des structures de personnel, curricula, codes de spécialité militaire et chaînes d’approbation soutient l’authenticité du corpus.
📌 Nature de l’article
Il s’agit d’un rapport de threat intelligence à visée analytique et documentaire, produit par DomainTools Investigations. Son objectif principal est d’exposer la structure institutionnelle du pipeline de formation cyber militaire russe à partir de documents fuités, en établissant des liens directs entre une université civile, le GRU et des unités APT nommées.
🧠 TTPs et IOCs détectés
Acteurs de menace
- APT28 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Sandworm (state-sponsored) — orkl.eu · Malpedia
- GRU Unit 29155 (state-sponsored) —
TTP
- T1566 — Phishing (Initial Access)
- T1110 — Brute Force (Credential Access)
- T1587.001 — Develop Capabilities: Malware (Resource Development)
- T1595 — Active Scanning (Reconnaissance)
- T1071 — Application Layer Protocol (Command and Control)
- T1485 — Data Destruction (Impact)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1592 — Gather Victim Host Information (Reconnaissance)
- T1588.002 — Obtain Capabilities: Tool (Resource Development)
IOC
- Fichiers :
МК- Гибкость итог-1.pdf
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- UltraVNC (tool)
- WhisperGate (other)
- FOCA (tool)
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ dti.domaintools.com — source reconnue (liste interne) (20pts)
- ✅ 30906 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : APT28, Sandworm, GRU Unit 29155 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://dti.domaintools.com/research/threat-intelligence-report-university-leak-exposes-russias-military-cyber-training-pipeline