编者按

瑞士卢塞恩应用科学与艺术大学计算机科学与信息技术系讲师斯特凡·索埃桑托撰文,分析乌克兰黑客团体“网络军团”与乌克兰国防部情报总局(GUR)的关系以及与黑客团体“IT军队”的联系。

2024年7月,黑客组织“网络军团”在网上出现,并自称由乌克兰国防部情报总局(GUR)军官创建。该组织通过认领与GUR行动高度重合的网络攻击、发布带有GUR水印的证据,并与“IT军队”在目标和人员上出现重叠与融合,引发外界对其与GUR真实关系的持续关注。尽管GUR长期未正式表态,但2026年8月首次公开承认“网络军团”的行动,标志着双方关系可能出现实质性变化。

多项间接证据表明,“网络军团”与GUR之间存在组织形式上的联系。该组织多次认领GUR未公开承认但被乌克兰媒体援引情报消息源归因于GUR的网络行动,包括对俄罗斯国防部、银行、电信运营商和克里米亚政府系统的攻击,并发布超出GUR官方信息范围的行动细节。2025年7月对克里米亚政府服务器的行动中,GUR官网与“网络军团”在四天内先后发布高度一致的声明和截图,成为双方最直接的可观察联系。2026年8月,GUR首次公开承认“网络军团”对Wildberries的DDoS行动,进一步强化了两者关系的可信度。然而,GUR始终未明确认可该组织由其军官创建的说法,也未系统性地承认其所有行动。

“网络军团”的崛起与“IT军队”的内部分裂密切相关。2026年春季,“IT军队”因工具审计、目标合法性和基础设施安全等问题爆发危机,多名核心DDoS贡献者和工具开发者转向“网络军团”,导致“IT军队”整体DDoS流量显著下降。“网络军团”推出了基于旧版“IT军队”工具包开发的CyberOwl,并吸引了原“IT军队”顶级贡献者,形成人员与技术的实质性迁移。“IT军队”管理员指责离开团体“冒充情报机构”招募志愿者,并质疑GUR是否在背后支持“网络军团”取代“IT军队”。这一演变表明,乌克兰志愿者黑客团体正经历重组,而GUR在其中的角色和意图仍存在诸多未解之谜。

奇安网情局编译有关情况,供读者参考。

网络军团:乌克兰最不为人知的网络行动者

从重叠行动到乌克兰“IT军队”的内部分裂,新线索揭示了乌克兰“网络军团”与乌克兰国防部情报总局(GUR)之间的联系。

到2024年夏天,乌克兰国防部情报总局(GUR)已成为俄乌战争中最受关注的行为体之一。新闻媒体大量报道了该机构针对俄罗斯黑海舰队的海上无人艇行动,以及对莫斯科战略预警雷达网络的无人机打击。与此同时,GUR已开始公开归因其进攻性网络行动,这与其他情报机构传统的保密做法不同寻常。然而,2024年7月1日,另一项与GUR相关的事态发展几乎未引起注意。一小群自称“网络军团”(Cyber Corps,Кіберкорпус)的黑客活动分子悄然出现在Telegram上,声称该组织“由乌克兰国防部GUR的军官创建”。

“网络军团”是否真的隶属于GUR尚无定论。但一系列指标和间接证据表明,两者之间存在某种组织形式的关系。迄今为止,GUR既未认可“网络军团”关于GUR军官创建该组织的说法,也未否认该军团对GUR官方实施的网络行动认领功劳。奇怪的是,“网络军团”的分布式拒绝服务(DDoS)活动也日益与“IT军队”的部分活动重叠,并最终吸收了后者的一部分。

一、与GUR的联系

“网络军团”的故事始于2024年7月14日,当时该组织在Telegram上宣布,已成功入侵时任俄罗斯国防部副部长铁木尔·伊万诺夫的服务器。根据该帖,此次入侵进入了俄罗斯国防部的电子文档管理系统,使黑客得以窃取访问证书、组织数据和其他受限文件。该组织还声称,它利用DDoS攻击作为掩护,对俄罗斯国防部实施后续行动,导致“数GB秘密信息”被盗。

为支持其两次成功行动的说法,“网络军团”公布了两份文件和两张截图,显示从俄罗斯国防部提取的结构化数据和记录。每张截图都覆盖有GUR的品牌水印。值得注意的是,GUR在6个月前也使用了相同的水印,当时GUR官方网站发布了该机构自我归因的对俄罗斯国防部特殊通信局服务器的网络行动截图。

2024年7月17日,“网络军团”声称对针对“用于安装软件和控制DJI无人机作战的敌方服务器”的DDoS攻击负责。虽然“网络军团”没有明确指明受害者,但该行动与GUR和“IT军队”五个月前公开披露的同一DDoS攻击相对应。

2024年2月8日,GUR官方网站宣布,其网络专家导致俄罗斯军队用于配置DJI无人机作战的软件发生“大规模故障”。同日,“IT军队”同样解释说,它参与了对“敌方DJI控制器固件更新服务器”的DDoS攻击,“这些服务器在前线广泛使用……这导致新无人机部署出现重大故障和延误。”对随附截图的分析确认,受影响目标是COS Project,一个俄罗斯开源无人机软件社区,其SOLAR软件正被“俄罗斯国防部部队”使用。

“网络军团”2024年7月的帖子提供了该行动的更多细节,包括似乎是COS Project客户数据库的截图,其中列出了客户名称、电话号码、电子邮件地址以及企业级DJI无人机平台的采购记录。有趣的是,“网络军团”还发布了与GUR在2024年2月公告中相同的测试目标全球网络可达性的截图,尽管裁剪程度较低。

2024年7月18日,“网络军团”声称对另一次GUR行动负责:2024年2月对俄罗斯国防部特殊通信局的DDoS攻击。

1、乌克兰媒体归因

2024年9月至11月间,这一模式扩大,“网络军团”声称对多次DDoS行动负责,而乌克兰媒体通过情报机构内部的匿名消息源将这些行动归因于GUR。

其中一个例子是,2024年9月4日,“网络军团”声称对2024年5月初针对俄罗斯电信提供商Tattelecom的72小时DDoS行动负责,该行动扰乱了鞑靼斯坦阿拉布加经济特区的互联网连接。值得注意的是,四个月前,乌克兰公共广播公司Suspilne援引“安全部门消息源”报道称,GUR对鞑靼斯坦的互联网服务提供商和移动网络运营商进行了大规模网络攻击。

同样的模式在接下来的两个月里重复出现。2024年9月23日,“网络军团”声称对针对莫斯科信贷银行和俄罗斯农业银行的DDoS行动负责。《基辅邮报》同日报道称,“GUR的专家实施了一次网络攻击”,导致两家银行中断。文章援引GUR内部消息源进一步引述该官员的话说:“这些行动没有设定的结束日期。俄罗斯金融体系将继续面临中断,直到最后一名占领者离开乌克兰。”次日,“网络军团”声称对扰乱俄罗斯快速支付系统(SBP)的DDoS行动负责。乌克兰真理报随后报道称,根据“GUR消息源,GUR网络专家使俄罗斯国家支付系统SBP瘫痪”。

同样,2024年10月18日,“网络军团”声称对俄罗斯卫星通信运营商Morsvyazsputnik的DDoS行动负责。同日,乌克兰新闻媒体Babel报道称“GUR的专家对俄罗斯卫星通信实施了攻击”,并补充说“乌克兰情报部门消息源”证实该行动针对Morsvyazsputnik的信息技术基础设施。

这种自我归因模式非常独特,因为GUR官方网站及其Telegram频道均未承认这些行动中的任何一项。

2、与GUR最直接的联系

2025年7月26日,“网络军团”宣布对克里米亚被占领土上的政府服务和电信基础设施发动了一次多层行动。据该组织称,此次行动结合了持续的DDoS攻击和对克里米亚卫生部内部系统的入侵。该组织随后公布了多张截图、视频以及一份1.3GB的被窃文件档案。

四天后,GUR官方网站宣布,“作为大规模网络行动的一部分,GUR专家进入了所谓‘克里米亚政府’的服务器。”据GUR称,被入侵的系统包含有关从被占领地区强制驱逐乌克兰儿童的文件。该公告包括四张截图,并引述GUR发言人安德里·尤索夫的话说,“数千份包含俄罗斯最大战争罪行之一——绑架乌克兰儿童——关键证据的文件已移交给执法部门。”

在GUR发布公告后,“网络军团”声称对此次行动负责,并首次转发了GUR官方Telegram帖子。该组织还重新发布了GUR公布的四张截图以及几篇关于此次行动的媒体文章截图。两个月后,即2025年9月28日,“网络军团”声称截获了更多数据,包括被驱逐未成年人的姓名以及描述将儿童从被占领土转移的行政程序的文件。为支持其说法,该组织公布了一张据称在2022年至2025年间从顿巴斯地区转移到克里米亚城市阿卢什塔各市政幼儿园的未成年人名单截图。该文件似乎是真实的,可能是此次行动中唯一公开泄露的文件。

尽管这一事件仍不足以证明存在直接的组织关系,但时间顺序以及双方对克里米亚的共同关注,代表了当时“网络军团”与GUR之间最强可观察到的联系。

2026年8月15日,GUR首次公开承认了“网络军团”。GUR官方网站报道称,“2026年8月10日至11日,[…]‘网络军团’社区的成员攻击了‘Wildberries’公司的数字基础设施[…]此次网络行动放大了乌克兰国防军对Wildberries仓库的动能打击效果[…]。”“网络军团”随后利用GUR的承认来招募DDoS志愿者,写道:“乌克兰国防部GUR官方频道确认了我们联合行动的成功[…]我们被注意到了,我们感到自豪,敌人害怕我们。[…]如果你还没有加入我们,请加入‘网络军团’。”

3、“IT军队”的归因

“网络军团”与“IT军队”的互动为这个谜题提供了另一块拼图。

在过去两年中,“IT军队”主要致力于对俄罗斯互联网服务提供商和银行进行DDoS攻击。“网络军团”在同一目标领域的出现产生了两次奇怪的后续重叠。

2024年7月24日,“网络军团”宣布对阿尔法银行、VTB银行、瑞福森银行、罗斯银行和俄罗斯农业银行进行DDoS行动。三天后,“IT军队”在Telegram上发帖称:“我们正在加入GUR对银行的攻击。邮政银行和泽尼特银行几乎完全无法运作,客户银行、POS终端和银行卡均无法使用。”

第二次重叠发生在2024年9月,当时“网络军团”对莫斯科和圣彼得堡的几家互联网服务提供商进行了DDoS行动。在9月7日至11日的四篇Telegram帖子中,该组织报告称它瘫痪了Smile、Rostelecom、CityLink、Lifelink、Gelicon和Nevalink。9月10日,“IT军队”宣布“与GUR一起,我们成功使莫斯科和圣彼得堡多达六(!)家主要互联网提供商瘫痪数天”,并具体点名了Smile、Rostelecom、CityLink、Lifelink、Gelicon和Nevalink。

这两次重叠引人注目,因为“IT军队”自己承认它在支持GUR。然而,GUR官方网站及其Telegram频道从未提及这些行动。但这只是“IT军队”与“网络军团”更广泛融合的开始。

二、吸收“IT军队”的部分力量

“IT军队”知名成员向“网络军团”的迁移,提供了该组织与GUR关系的另一个可能迹象。从2026年春季开始,“IT军队”内部的一场争端促使几位主要的DDoS贡献者和工具开发者转向“网络军团”。围绕这次分裂的情况尤其相关,因为“IT军队”管理员随后声称,离开的团体在冒充情报机构的同时招募志愿者。

6月26日,“网络军团”推出了其官方网站,将自己描述为“由工程师、分析师和网络安全研究人员组成的志愿者组织”。

该网站还介绍了CyberOwl,这是一款由OleksandrBlack开发的DDoS工具。OleksandrBlack是“IT军队”的长期贡献者,此前曾开发并维护该组织的多款工具。值得注意的是,2023年4月,OleksandrBlack在接受BBC采访时公开了自己的身份。CyberOwl基于“IT军队”DDoS工具包的旧版本,同样允许用户追踪自己的DDoS流量并在“网络军团”网站排行榜上竞争。

“网络军团”的排行榜提供了更广泛用户迁移的证据。到7月,网络军团的前三大DDoS贡献者是John11、littlest_giant和Badger&Beaver。这三人都曾位列“IT军队”顶级DDoS贡献者之列。5月24日,一位“IT军队”前十贡献者甚至将自己的用户名改为“放弃ITUA,加入https://t.me/kiberkorpus”。这些用户的离开恰逢“IT军队”整体DDoS流量生成显著下降。“IT军队”随后关闭了其网站上的排行榜,此后不再公布其前十贡献者产生的DDoS流量。

2026年4月“IT军队”内部的一场危机导致了用户向“网络军团”的迁移。由于“IT军队”管理员删除了大部分相关Telegram消息,目前不清楚4月底发生了什么。剩余证据指向该组织工具开发者之间的重大分歧。在一份现已删除的公告中,一名“IT军队”管理员表示:“过去几天,我们被迫调查我们部分基础设施可能遭到入侵的情况。目前,我们仍然对当前运营环境的安全性和透明度存在严重担忧。因此,我们要求你暂时停止你的设备和服务器,直到我们另行发布公告。”

作为调查的一部分,几位开发者要求对“IT军队”的工具和基础设施进行全面审计。这一要求最初被拒绝,原因是担心此类审计可能暴露敏感信息和用户数据,从而可能导致乌克兰执法部门逮捕相关人员。当一名管理员开始禁止人们进入Telegram频道时,争端升级。4月25日,“IT军队”官方管理员账户承认,“危机的起因是拒绝允许对目标进行哪怕是最低限度的审计,此后社区被暂停。在获得不间断的审计访问权限后,社区的行动现已恢复。”该声明表明,“IT军队”集中管理的DDoS目标更新机制的某些方面可能受到了干扰。

三天后,“IT军队”提议开发一种新的开源工具,以实现透明审计。5月11日,OleksandrBlack发布了他的CyberOwl DDoS工具,两周后,“IT军队”发布了其新的社区开发的DDoS框架,称为BaseTool。

“IT军队”官方管理员5月25日的一篇较长帖子进一步揭示了可能的GUR联系。根据该账户,争端始于发现其DDoS列表中几个目标的战略目的不明确或可能非法,促使内部团队要求对目标指定流程进行全面审计。当最终获得访问权限时,OleksandrBlack周围的团体“拿走了所有工具,瘫痪了我们这里的工作,并在冒充情报机构的同时从这里招募志愿者。”该帖子还质疑,究竟是什么样的乌克兰情报机构会想要关闭“IT军队”(由时任乌克兰国防部长米哈伊洛·费多罗夫创建)的工作,以及为什么该组织没有得到任何情报机构的官方认可。该帖子还担心,如果“IT军队”在不知情的情况下参与针对非法目标的DDoS攻击,他们可能在欧洲其他地方面临刑事指控。

截至本文撰写时,网络军团的GitHub账户同时托管着CyberOwl和该组织网站的源代码。其中一个仓库文件名为Claude.md——这是为Anthropic的Claude编码助手准备的项目指令文件。虽然该文件提供了一些关于“网络军团”网站架构和维护的见解,但它也指出,该网站是“支持乌克兰国防部GUR的静态志愿者社区网站,托管在GitHub Pages上”。

三、替代解释与结论

如果我们假设“网络军团”与GUR完全没有关系,那么该组织行为的几个方面就难以解释。

一个虚假声称隶属于乌克兰军事情报机构的黑客活动组织,很可能会试图尽可能多地认领GUR行动的功劳。然而,“网络军团”在认领与其自身行动特征相符的GUR入侵和DDoS行动方面一直非常有选择性,同时忽略了该机构官方承认的几次高调行动。

这种选择性在涉及“黑猫头鹰团队”(BO Team)的活动时尤其值得注意,该团队与GUR保持着最明确的行动关系,很可能作为GUR的首要破坏性网络单位运作。然而,在过去两年中,“网络军团”从未试图认领“黑猫头鹰团队”的任何行动。例如,“网络军团”没有将自己与2025年7月对俄罗斯无人机制造商Gaskar的高调破坏性行动联系起来,该行动由“黑猫头鹰团队”、“乌克兰网络联盟”和GUR执行。相反,乌克兰媒体多次错误地将“黑猫头鹰团队”的行动归因于“网络军团”,尽管“网络军团”自己从未声称对这些行动负责,也从未在其Telegram频道中认领。

“网络军团”与“IT军队”的关系提出了另一个难题。在“IT军队”4月危机之后,几位知名成员迁移到了“网络军团”。“IT军队”自己的管理员公开指控有人“冒充情报机构”控制了该组织部分基础设施(很可能是GUR),这促使几位“IT军队”成员质疑谁最终对“IT军队”行使权力,以及如果他们在乌克兰境内面临刑事起诉,米哈伊洛·费多罗夫能否保护他们。

GUR参与“IT军队”的一种可能解释是,该机构招募“IT军队”成员偶尔将互联网协议插入该组织的DDoS目标列表,以秘密利用“IT军队”的DDoS火力。这也可能解释了为什么“网络军团”占据了相同的目标领域,并在该组织开始调查可能的基础设施入侵后最终吸收了众多“IT军队”成员。

单独来看,本文中列出的每一项观察都可能有合理的替代解释。然而,总体而言,证据描绘了一幅不同的图景。“网络军团”始终认领与GUR相关的网络行动中一个明确的子集,发布了超出GUR官方信息发布范围的行动细节,多次与GUR和“IT军队”在行动上重叠,在多个乌克兰媒体援引情报来源的报道中与GUR行动相关联,并最终吸收了经验丰富的“IT军队”成员。

GUR在2026年8月中旬正式承认“网络军团”对Wildberries的成功DDoS行动,标志着GUR公开姿态的明显变化,并提供了GUR与“网络军团”之间更紧密关系的最清晰证据。无论GUR的意图如何,该公告实际上相当于GUR在“IT军队”与“网络军团”的争端中选边站队。值得注意的是,在过去四年半中,尽管“IT军队”多次声称支持GUR行动,GUR从未公开承认过“IT军队”的任何一次DDoS行动。

也许最重要的未解问题超出了“网络军团”本身。GUR是否决定让其控制的实体取代“IT军队”?还是个人援引GUR的名义在“IT军队”内部制造混乱,而没有随后受到政府追责?乌克兰媒体基于匿名情报来源归因网络行动的报道有多可靠?虽然这些问题仍未得到解答,但“网络军团”和“IT军队”的持续演变表明,武装冲突中DDoS志愿者的故事远未结束。

声明:本文来自奇安网情局,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。