• Suomi ja länsimaat varoittivat maanantaina Venäjän verkkovakoilusta. Vakoilu kytkeytyy Supon mukaan Venäjän turvallisuuspalvelu FSB:n 16. keskukseen.
  • 16. keskuksella on keskeinen rooli Venäjän verkkovakoilutoiminnassa.
  • Venäjä käyttää hyväkseen huonosti suojattuja reitittimiä ja verkkolaitteita. Kohteena on erityisesti kriittinen infrastruktuuri.

Suomi ja useat muut länsimaat varoittivat maanantaina Venäjän verkkovakoilusta. Uusimmassa varoituksessa vakoilu liitettiin Venäjän turvallisuuspalvelu FSB:n niin kutsuttuun 16. keskukseen, jolla on keskeinen osa Venäjän verkkovakoilutoiminnassa.

Varoituksen mukaan Venäjä voisi yrittää käyttää hyväkseen yritysten huonosti suojattuja reitittimiä ja muita haavoittuvia verkkolaitteita.

Suomen ulkoministeri Elina Valtonen kertoi varoituksen jälkeen tuomitsevansa Venäjän toiminnan ja kutsui Venäjän suurlähettilään puhutteluun. Ranska, Britannia ja Saksa tekivät samoin.

Venäjä on kiistänyt syytökset.

Yle kävi läpi, mitä verkkovakoiluun liitetystä FSB:n 16. keskuksesta tiedetään.

Maailmanlaajuista vakoilua ja kyberhäirintää

Yhdeksi FSB:n salatuimmista osastoista arvioitu 16. keskus vastaa laajasta joukosta kyberoperaatioita. Operaatioihin kuuluvat esimerkiksi sähköisten viestien sieppaukset, salauksen purkaminen ja ulkomaisiin kohteisiin tunkeutuminen, kerrotaan venäläisiä tiedustelupalveluja seuraavalla Agentura.ru-sivustolla.

Venäjällä tiedustelua ja verkkovakoilua tekevät useat organisaatiot. Niistä keskeisimpiä ovat Venäjän tiedustelupalvelu FSB, ulkomaantiedustelu SVR sekä sotilastiedustelu GRU.

16. keskus toimii FSB:n alaisuudessa, mutta tukee myös ulkomaantiedustelua. Keskuksen virallinen nimi on Viestintävälineiden radioelektronisen tiedustelupalvelun keskus.

Suojelupoliisin (supo) mukaan yksityiset tietoturvayritykset ovat seuranneet keskuksen toimintaa muiden muassa nimillä Berserk Bear, Energetic Bear, Crouching Yeti, Dragonfly, Ghost Blizzard ja Static Tundra. Keskus tunnetaan myös nimellä sotilasyksikkö 71330.

16. keskuksen juuret ovat Neuvostoliiton tiedustelupalvelu KGB:ssa, joka lakkautettiin Neuvostoliiton hajoamisen jälkeen.

Kybervakoilua tekee FSB:ssä 16. keskuksen lisäksi ainakin 18. keskus, joka tunnetaan FSB:n tietoturvakeskuksena. Se sijaitsee vastavakoilun alaisuudessa. Myös sen tiedetään toteuttaneen kyberoperaatioita ulkomailla.

16. keskuksen vakoilutoiminnan ydintä ovat vuosikymmenten ajan olleet haittaohjelmat, joiden avulla se kerää luvatta tietoa esimerkiksi muiden maiden hallituksista, tutkimuslaitoksista ja toimittajista, mutta myös Venäjän oppositiosta ja hallinnon arvostelijoista. Haittaohjelmia on havaittu ympäri maailmaa.

Britannian ulkoministeriön mukaan FSB:n 16. keskuksen kyberoperaatioita on havaittu ainakin vuodesta 2010. Niillä se on pyrkinyt häiritsemään yhteiskuntien kriittistä infrastruktuuria kuten esimerkiksi energiateollisuutta, rahoitusalaa, koulutusta ja hallintoa. Keskuksen operaatiot ovat kohdistuneet muun muassa eurooppalaisiin tuulivoimaloihin, brittiläisiin teollisuusvalvontayrityksiin sekä Yhdysvaltojen ilmailualaan.

Maanantaina 16. keskus nousi esiin, kun Suomen suojelupoliisi, Yhdysvaltain puolustusministeriön tiedustelupalvelu NSA ja useat muut länsimaiset tiedustelupalvelut varoittivat Venäjän jatkavan kybervakoilua.

Keskuksen kuunteluasema lähellä Suomea

Merkittävää lisätietoa salaperäisen 16. keskuksen nykytilanteesta on tuonut suomalainen disinformaation torjuntaan keskittyvä yritys CheckFirst.

CheckFirstin tutkijat löysivät tiedot tarkastelemalla muun muassa valokuvia 16. keskuksen ansiomerkeistä, joita keskuksen työntekijät internetsivustoilla, uutisoi riippumaton tutkivan journalismin media Agentstvo viime vuoden heinäkuussa. Kuvia löytyi myös esimerkiksi merkkien valmistajien sivuilta ja muilta verkon foorumeilta.

Venäjällä on perinteisesti tapana, että niin sotilas- kuin siviiliorganisaatioilla on omia ansio- ja kunniamerkkejään. Merkkien yksityskohdat viittaavat organisaation toiminnanalaan.

Checkfirst kävi läpi yli 200 valokuvaa 16. keskuksen ansiomerkeistä. Jotkut merkeistä sisälsivät maamerkkejä ja esimerkiksi karttoja, joiden avulla yritys pystyi hyvin todennäköisesti paikantamaan keskuksen 10 eri puolille Venäjää sijoittuvaa osastoa.

Keskuksen päämaja on Moskovassa. Suurin osa sen osastoista eli kuunteluasemista sijaitsee lähellä Venäjän rajoja: Kaliningradin, Pietarin, Pihkovan, Habarovskin ja Vladivostokin lähellä – sekä Krasnodarin aluepiirissä – Adlerissa ja Temrjukissa. Lisäksi kuunteluasemia on Moskovan alueella ja Saratovin alueella.

Agentstvon mukaan nämä yksiköt ovat erikoistuneet Venäjän ulkopuolisen viestinnän sieppaamiseen.

Lähimpänä Suomea sijaitsee Pietarin läheisyydessä Krasnoje Selon eli Kraasselan kaupungissa sijaitseva osasto. Siitä on Suomen rajalle linnuntietä reilut 100 kilometriä.

CheckFirst arvioi, että keskuksessa ja sen osastoissa on vähintään 566 työntekijää Agentura.ru-sivuston tietoihin perustuen.

Yksi laite voi vaarantaa koko järjestelmän

Suojelupoliisin nyt varoittamassa menettelytavassa on kyse siitä, että Venäjän kybertoiminta keskittyy huonosti suojattuihin reitittimiin ja muihin verkkolaitteisiin.

Hyökkääjät etsivät haavoittuvia laitteita, joiden kautta on mahdollista päästä käsiksi myös syvemmälle tietojärjestelmiin.

Suojelupoliisin mukaan Venäjän kiinnostuksen kohteena ovat erityisesti kriittinen infrastruktuuri, kuten energia-ala ja puolustusteollisuus.

– Venäjä on jo vuosikausia pyrkinyt kartoittamaan laajasti suomalaisten organisaatioiden heikkouksia verkossa ja hyödyntämään löytämiään haavoittuvuuksia myös osin opportunistisesti. Venäjän turvallisuus- ja tiedustelupalveluiden tavoitteena voi olla sekä vakoilu eli salassa pidettävän tiedon hankinta että valmistautuminen sabotaasiin, Suojelupoliisista kerrottiin Ylelle aikaisemmin tällä viikolla.

Videolla Traficomin Kyberturvallisuuskeskuksen johtava asiantuntija Juhani Eronen kertoo, mihin kyberuhka kohdistuu ja miten siltä voi suojautua.