Nálepka, která nesedí
V archivech koluje pod názvem souboru „OCR of the Document“ a s odkazem do knihovny Cyber Vault při Archivu národní bezpečnosti (National Security Archive). Taková metadata evokují odtajněný zpravodajský spis, vytažený z krabice po letech utajení. Skutečnost je jiná.
Dokument se jmenuje „Russia’s Cyber Tactics: Lessons Learned 2022“. Vydala ho Státní služba speciálních komunikací a ochrany informací Ukrajiny (SSSCIP) společně s CERT-UA, ukrajinským státním týmem pro reakci na počítačové incidenty. Úvodní slovo napsal náměstek předsedy SSSCIP Viktor Žora. Zpráva vyšla 8. března 2023.
Nejde o nález, je to výroční hodnocení psané s vědomím, že bude čtené. To určuje, jak k němu přistupovat: ne jako k odhalení, ale jako k oficiálnímu posudku, který si sám klade otázku, čemu vlastně věří.
Čísla za rok 2022
CERT-UA v roce 2022 ručně zpracoval 2 194 incidentů. Z nich bylo 1 148 klasifikováno jako kritických nebo vysoké závažnosti.
V první polovině roku útoky cílily na provoz, hlavně na sektor médií a telekomunikací. Od října se přidal energetický sektor, souběžně s raketovými údery na infrastrukturu.
Ve druhé polovině roku se poměr obrátil. Podle zprávy tvořil cílený spear-phishing (podvodné e-maily šité na míru konkrétnímu příjemci) zaměřený na získání dat přibližně sedm z deseti operací, zbylé dvě až tři desetiny cílily na destrukci.
Čtvrtletní srovnání to ukazuje přesně. Ve třetím čtvrtletí zaznamenal CERT-UA 505 incidentů, z nichž 160 bylo kritických. Ve čtvrtém čtvrtletí klesl celkový počet na 350, ale kritických bylo 193, víc než ve čtvrtletí předchozím. Míň případů, víc závažných. To je číslo, které nese celý další argument zprávy.
Co z toho usoudili vyšetřovatelé
Ze srovnání třetího a čtvrtého čtvrtletí CERT-UA uzavřel, že ruští státem napojení aktéři ve druhé polovině roku strategicky přešli od plošného ničení k trvalé špionáži. Zpráva to vysvětluje tím, že útočníci ztratili přístupové body do sítí, které si vybudovali před válkou. Destrukci lze provést jednou a nahlas, sledování vyžaduje zůstat uvnitř sítě nepozorovaně.
Zpráva sama upřesňuje, čím tento závěr je a čím není: jde o operativní hodnocení hrozby pro rok 2023, ne o uzavřený vyšetřovací verdikt ke konkrétnímu pachateli konkrétního útoku.
Hackeři na dovolené
Ve zprávě se objevuje pozorování letního poklesu aktivity skupiny Gamaredon, napojené na FSB (ruskou federální bezpečnostní službu) a popisované jako nejtrvaleji aktivní ve špionáži a odčerpávání dat. Vysvětlení, které autoři nabízejí, zní, že útočníci fungují jako „hackeři v uniformě“ a mají nárok na dovolenou jako každý jiný státní zaměstnanec.
Sami autoři to nazývají hypotézou, ne zjištěním. Slabina je vidět hned: zpráva nenabízí způsob, jak tvrzení ověřit. Žádné personální záznamy, žádnou korelaci s jiným zdrojem, jen shodu v čase mezi kalendářem a poklesem provozu. Je to čitelné, lidské vysvětlení, a právě proto by se dalo snadno přijmout bez dalšího dokazování.
Co záznam nerozlišuje
Pokles počtu incidentů mezi třetím a čtvrtým čtvrtletím, z 505 na 350, může znamenat dvě různé věci. Buď skutečný útlum aktivity, nebo lepší maskování ze strany útočníků, kteří se přesunuli k tišším metodám a do statistiky se tím pádem nepočítají stejně jako dřív. Zpráva mezi těmito možnostmi nerozhoduje.
Zmiňuje také izolované průniky, přiřazované aktérům spojovaným s Íránem a Čínou, ale výslovně je nepotvrzuje jako státem sponzorované operace. Tohle jsou mezery, ne tvrzení. Dokument řekne, kam se dívá, a přizná, že tam nevidí až na dno.
Co přišlo potom
Viktor Žora v úvodním slově napsal, že Ukrajina v probíhajícím kybernetickém konfliktu zvítězí. Ta věta nepatří k datům zprávy. Je to politická deklarace aspirace, umístěná do textu, který jinak drží suchý tón čtvrtletních tabulek.
Zpráva samotná žádný výsledek konfliktu nedokládá, ani ho dokládat nemůže. Popisuje jeden rok, ne konec ničeho. Rozdíl mezi tím, co obsahuje tabulka incidentů, a tím, co řekl náměstek v úvodním slově, je vidět na dvou sousedních stranách téhož dokumentu.
Navazující zpráva, „Russia’s Cyber Tactics H1’2023 Lessons Learned“, vyšla 25. září 2023 a pokrývá první pololetí následujícího roku. Hodnocení z roku 2022 tak zůstává jedním zaznamenaným úsekem delšího sledování, ne posledním slovem k tomu, čím ruské kybernetické operace proti Ukrajině jsou.