Il Cyber ​​Corps: l’attore cyber ucraino meno compreso

Il volontariato digitale accompagna la guerra russo-ucraina dalla primavera del 2022, ma ciò che distingue il Cyber Corps da quanto lo ha preceduto è la rivendicazione di un rapporto diretto con un servizio di intelligence statale: un’affermazione che nessuna delle strutture precedenti aveva mai avanzato in modo esplicito. Nell’estate del 2024 la direzione dell’intelligence militare ucraina, il GUR, aveva iniziato ad attribuirsi pubblicamente le proprie operazioni cibernetiche, una deviazione inconsueta rispetto alla tradizionale riservatezza delle agenzie di intelligence. Il 1 luglio di quell’anno un piccolo gruppo di hacktivisti comparve in sordina su Telegram sotto il nome di Cyber Corps, dichiarando di essere stato creato da ufficiali del GUR. L’affiliazione reale non può essere stabilita in modo definitivo, ma una serie di indicatori suggerisce una relazione organizzativa: il GUR non ha mai confermato la rivendicazione fondativa del gruppo, né l’ha smentita.

Il percorso comincia il 14 luglio 2024, quando il Cyber Corps annuncia di aver violato i server di Timur Ivanov, allora vice ministro della Difesa russo, sottraendo certificati di accesso, dati organizzativi e file riservati dal sistema di gestione documentale del ministero, con gli attacchi DDoS usati come diversivo. Gli screenshot pubblicati a sostegno portavano una filigrana brandizzata del GUR, la stessa usata sei mesi prima dal sito ufficiale del servizio: in assenza di conferme formali, un dettaglio che funziona come firma organizzativa. Il 17 luglio il gruppo rivendica un attacco DDoS contro i server di aggiornamento dei controller DJI, operazione che il GUR e l’IT Army of Ukraine avevano reso pubblica cinque mesi prima; il 18 luglio rivendica un’altra operazione del GUR, l’attacco del febbraio 2024 contro il Servizio comunicazioni speciali del ministero della Difesa russo.

Tra settembre e novembre 2024 il modello si amplia: il Cyber Corps rivendica campagne DDoS che i media ucraini avevano attribuito al GUR attraverso fonti anonime interne al servizio. Tattelecom e la connettività della zona economica speciale di Alabuga in Tatarstan, Mosca Credit Bank e Rosselkhozbank, il sistema di pagamenti rapidi SBP, l’operatore satellitare Morsvyazsputnik: ogni volta un’agenzia ucraina riferisce dell’operazione citando una fonte dei servizi, e ogni volta né il sito ufficiale del GUR né il suo canale Telegram la riconoscono. Si delinea così un meccanismo di negazione plausibile, in cui il servizio mantiene la distanza formale mentre un soggetto teoricamente terzo fornisce la rivendicazione pubblica.

Il collegamento più diretto arriva con l’operazione in Crimea del luglio 2025, quando il Cyber Corps annuncia un’intrusione nei sistemi del ministero della Salute crimeano e la pubblicazione di un archivio di 1,3 gigabyte di documenti esfiltrati. Quattro giorni dopo il GUR annuncia che i propri specialisti hanno acceduto ai server del cosiddetto governo di Crimea, con documenti sulla deportazione forzata dei minori ucraini, e cita il portavoce Andriy Yusov secondo cui migliaia di file sono già stati consegnati alle forze dell’ordine. Il gruppo rivendica l’operazione e, per la prima volta, ripubblica un post ufficiale del servizio. Il 15 agosto 2026 il GUR riconosce pubblicamente il Cyber Corps per la campagna contro l’infrastruttura digitale di Wildberries, presentata come amplificazione degli attacchi cinetici sui magazzini: un cambio di postura netto, perché in quattro anni e mezzo il servizio non aveva mai riconosciuto nessuna delle innumerevoli campagne dell’IT Army of Ukraine.

Il terzo asse è proprio il rapporto con l’IT Army. Le campagne si sovrappongono ripetutamente — le banche russe nel luglio 2024, sei fornitori di accesso a internet a Mosca e San Pietroburgo nel settembre successivo — e l’IT Army dichiara esplicitamente di agire insieme al GUR, mentre il servizio tace. Poi, nella primavera 2026, una crisi interna: la scoperta nella lista dei target DDoS di obiettivi potenzialmente illeciti porta a chiedere un audit dell’infrastruttura, la richiesta viene respinta per timore che esponga dati degli utenti e identità di volontari, e il conflitto degenera. L’amministratore dell’IT Army accusa il gruppo attorno a OleksandrBlack di aver portato via gli strumenti e di aver reclutato volontari spacciandosi per agenzie di intelligence. Si tratta di un’allegazione dell’amministratore, non di un fatto accertato: la struttura attorno a cui ruota è l’ipotesi che un servizio di intelligence alleato abbia agito contro un’organizzazione creata dall’allora ministro della Difesa Mykhailo Fedorov, ed è proprio la gravità dell’accusa a renderne necessaria la verifica. I principali contributori DDoS migrano intanto al Cyber Corps, che lancia il proprio sito e il tool CyberOwl, basato su una versione precedente del toolkit dell’IT Army. Sul repository del gruppo un file di istruzioni destinato a un assistente di programmazione descrive il sito come comunità volontaria a supporto di GUR MO Ukraine: la dichiarazione più esplicita del legame che esista in forma scritta.

Se il Cyber Corps non avesse alcun rapporto con il GUR, diversi aspetti del suo comportamento sarebbero difficili da spiegare. Un millantatore cercherebbe di attribuirsi il maggior numero possibile di operazioni del servizio, mentre il gruppo è stato notevolmente selettivo, ignorando in due anni ogni operazione del Black Owl Team, la struttura con il rapporto operativo più chiaro con il GUR, compresa quella distruttiva del luglio 2025 contro il produttore di droni Gaskar. Al contrario, sono stati i media ucraini ad attribuire erroneamente al Cyber Corps operazioni del BO Team che il gruppo non aveva mai rivendicato. Presi singolarmente, ciascun indizio è aperto a spiegazioni alternative; collettivamente, il quadro indica un rapporto molto più stretto di quanto appaia.

Restano aperte tre domande più grandi del caso. Il GUR ha deciso che un’entità sotto il proprio controllo sostituisse l’IT Army? Oppure singoli individui hanno invocato il nome del servizio per seminare il caos nella struttura rivale? E quanto sono affidabili i resoconti dei media che attribuiscono operazioni sulla base di fonti anonime dei servizi?

Sul piano strategico il caso mostra tre cose. Uno Stato può proiettare capacità offensive cibernetiche mantenendo la negazione formale, spostando la rivendicazione su attori non statali, ma il riconoscimento pubblico del 2026 segnala che quel margine ha un costo. La mobilitazione volontaria su larga scala è una risorsa militare reale, ma il caso IT Army ne mostra il rovescio: catene di comando opache, obiettivi non verificabili, nessuna tutela giuridica per i partecipanti. E la documentazione sulle deportazioni raccolta in parte da un attore non ufficialmente riconosciuto ha un valore probatorio che eccede la dimensione militare, ma richiederà in sede penale internazionale una ricostruzione rigorosa della provenienza.

(Geostrategic Commentary) Fonte: Stefan Soesanto/Lawfare – The Global Eye è in partnership con SIOI

Latest articles

Related articles