Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Rady (UE) 2019/796 z dnia 17 maja 2019 r. w sprawie środków ograniczających w celu zwalczania cyberataków zagrażających Unii lub jej państwom członkowskim

Załącznik I

W mocy

Wykaz osób fizycznych i prawnych, podmiotów i organów, o których mowa w art. 3

A. Osoby fizyczne

Nazwisko i imię

Dane identyfikacyjne

Powody

Data umieszczenia

1. GAO Qiang

Data urodzenia: 4 października 1983 r.

Miejsce urodzenia: prowincja Szantung, Chiny

Adres: Room 1102, Guanfu Mansion, 46 Xinkai Road, Hedong District, Tianjin, China

Obywatelstwo: chińskie

Płeć: mężczyzna

Gao Qiang jest powiązany z podmiotem nadrzędnym APT10 („Advanced Persistent Threat 10”) (alias „Red Apollo”, „CVNX”, „Stone Panda”, „MenuPass” i „Potassium”) i był zaangażowany w „Operation Cloud Hopper”, serię cyberataków wywołujących poważne skutki, przeprowadzanych spoza Unii i stanowiących zewnętrzne zagrożenie dla Unii lub jej państw członkowskich, oraz cyberataków wywołujących poważne skutki dla państw trzecich.

Cyberataki „Operation Cloud Hopper” były skierowane przeciwko systemom informacyjnym przedsiębiorstw wielonarodowych na sześciu kontynentach, w tym przedsiębiorstw mających siedzibę w Unii, oraz skutkowały nieuprawnionym dostępem do danych wrażliwych pod względem handlowym, powodując znaczne straty gospodarcze.

Gao Qiang jest powiązany z infrastrukturą sterowania i kontroli APT10. Ponadto Gao Qiang był zatrudniony przez Huaying Haitai, spółkę wykorzystywaną przez APT10 i umieszczoną w wykazie w związku ze wspieraniem i ułatwianiem „Operation Cloud Hopper”. Ma również powiązania z Zhangiem Shilongiem, który jest powiązany z APT10 i był również zatrudniony przez Huaying Haitai.

30.7.2020

2. ZHANG Shilong

Data urodzenia: 10 września 1981 r.

Miejsce urodzenia: Chiny

Adres: Hedong, Yuyang Road No 121, Tianjin, China

Obywatelstwo: chińskie

Płeć: mężczyzna

Zhang Shilong jest powiązany z podmiotem nadrzędnym APT10 („Advanced Persistent Threat 10”) (alias „Red Apollo”, „CVNX”, „Stone Panda”, „MenuPass” i „Potassium”) i był zaangażowany w „Operation Cloud Hopper”, serię cyberataków wywołujących poważne skutki, przeprowadzanych spoza Unii i stanowiących zewnętrzne zagrożenie dla Unii lub jej państw członkowskich, oraz cyberataków wywołujących poważne skutki dla państw trzecich.

Cyberataki „Operation Cloud Hopper” były skierowane przeciwko systemom informacyjnym przedsiębiorstw wielonarodowych na sześciu kontynentach, w tym przedsiębiorstw mających siedzibę w Unii, oraz skutkowały nieuprawnionym dostępem do danych wrażliwych pod względem handlowym, powodując znaczne straty gospodarcze.

Zhang Shilong ma powiązania z APT10, w tym przez złośliwe oprogramowanie, które opracował i testował w związku z cyberatakami przeprowadzonymi przez APT10.

Ponadto Zhang Shilong był zatrudniony przez Huaying Haitai, spółkę wykorzystywaną przez APT10 i umieszczoną w wykazie w związku ze wspieraniem i ułatwianiem „Operation Cloud Hopper”.

Ma powiązania z Gao Qiangiem, który jest powiązany z APT10 i był również zatrudniony przez Huaying Haitai.

30.7.2020

3. Alexey Valeryevich MININ

Алексей Валерьевич МИНИН

Data urodzenia: 27.5.1972

Miejsce urodzenia: obwód permski, rosyjska FSRR (obecnie Federacja Rosyjska)

Nr paszportu: 120017582

wydany przez: Ministerstwo spraw zagranicznych Federacji Rosyjskiej

Okres ważności: od 17 kwietnia 2017 r. do 17 kwietnia 2022 r.

Miejsce: Moskwa, Federacja Rosyjska

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Alexey Minin wziął udział w próbie cyberataku na Organizację ds. Zakazu Broni Chemicznej (OPCW) w Niderlandach, mogącego wywołać poważne skutki, oraz w cyberatakach na państwa trzecie, wywołujących poważne skutki.

Jako oficer wsparcia wywiadu osobowego Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU) Alexey Minin należał do zespołu czterech rosyjskich oficerów wywiadu wojskowego, którzy w kwietniu 2018 r. dokonali próby uzyskania nieuprawnionego dostępu do sieci Wi-Fi OPCW w Hadze w Niderlandach. Próba cyberataku miała na celu włamanie się do sieci Wi-Fi OPCW; gdyby atak ten się powiódł, zagroziłby bezpieczeństwu sieci i pracom dochodzeniowym prowadzonym przez OPCW. Wywiad Wojskowy i Służby Bezpieczeństwa Niderlandów (Militaire Inlichtingen- en Veiligheidsdienst) przerwały tę próbę cyberataku, uniemożliwiając w ten sposób wyrządzenie poważnej szkody OPCW.

Alexey Minin jako oficer GRU został przez wielką ławę przysięgłych w Sądzie Okręgowym dla Okręgu Zachodniego w Pensylwanii (Stany Zjednoczone) uznany za winnego hakerstwa, internetowych oszustw finansowych, kwalifikowanej kradzieży tożsamości i prania pieniędzy.

GRU nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Jako członek GRU Alexey Minin bierze zatem udział w cyberatakach wywołujących poważne skutki – w tym w usiłowaniu przeprowadzenia cyberataków mogących wywoływać poważne skutki – które to ataki stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

30.7.2020

4. Aleksei Sergeyvich MORENETS

Алексей Сергеевич МОРЕНЕЦ

Data urodzenia: 31.7.1977

Miejsce urodzenia: obwód murmański, rosyjska FSRR (obecnie Federacja Rosyjska)

Nr paszportu: 100135556

wydany przez: Ministerstwo spraw zagranicznych Federacji Rosyjskiej

Okres ważności: od 17 kwietnia 2017 r. do 17 kwietnia 2022 r.

Miejsce: Moskwa, Federacja Rosyjska

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Aleksei Morenets wziął udział w próbie cyberataku na Organizację ds. Zakazu Broni Chemicznej (OPCW) w Niderlandach, mogącego wywołać poważne skutki, oraz w cyberatakach na państwa trzecie, wywołujących poważne skutki.

Jako cyberoperator Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU) Aleksei Morenets należał do zespołu czterech rosyjskich oficerów wywiadu wojskowego, którzy w kwietniu 2018 r. dokonali próby uzyskania nieuprawnionego dostępu do sieci Wi-Fi OPCW w Hadze w Niderlandach. Próba cyberataku miała na celu włamanie się do sieci Wi-Fi OPCW; gdyby atak ten się powiódł, zagroziłby bezpieczeństwu sieci i pracom dochodzeniowym prowadzonym przez OPCW. Wywiad Wojskowy i Służby Bezpieczeństwa Niderlandów (Militaire Inlichtingen- en Veiligheidsdienst) przerwały tę próbę cyberataku, uniemożliwiając w ten sposób wyrządzenie poważnej szkody OPCW.

Aleksei Morenetes jako członek jednostki wojskowej 26165 został przez wielką ławę przysięgłych w Sądzie Okręgowym dla Okręgu Zachodniego w Pensylwanii (Stany Zjednoczone) uznany za winnego hakerstwa, internetowych oszustw finansowych, kwalifikowanej kradzieży tożsamości i prania pieniędzy.

GRU nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Jako członek GRU Aleksei Morenets bierze zatem udział w cyberatakach wywołujących poważne skutki – w tym w usiłowaniu przeprowadzenia cyberataków mogących wywoływać poważne skutki – które to ataki stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

30.7.2020

5. Evgenii Mikhaylovich SEREBRIAKOV

Евгений Михайлович СЕРЕБРЯКОВ

Data urodzenia: 26.7.1981

Miejsce urodzenia: Kursk, rosyjska FSRR (obecnie Federacja Rosyjska)

Nr paszportu: 100135555

wydany przez: Ministerstwo spraw zagranicznych Federacji Rosyjskiej

Okres ważności: od 17 kwietnia 2017 r. do 17 kwietnia 2022 r.

Miejsce: Moskwa, Federacja Rosyjska

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Evgenii Serebriakov wziął udział w próbie cyberataku na Organizację ds. Zakazu Broni Chemicznej (OPCW) w Niderlandach, który mógł wywołać poważne skutki, oraz w cyberatakach na państwa trzecie o poważnych skutkach.

Jako cyberoperator Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU) Evgenii Serebriakov należał do zespołu czterech rosyjskich oficerów wywiadu wojskowego, którzy w kwietniu 2018 r. dokonali próby uzyskania nieuprawnionego dostępu do sieci Wi-Fi OPCW w Hadze w Niderlandach. Próba cyberataku miała na celu włamanie się do sieci Wi-Fi OPCW; gdyby atak ten się powiódł, zagroziłby bezpieczeństwu sieci i pracom dochodzeniowym prowadzonym przez OPCW. Wywiad Wojskowy i Służby Bezpieczeństwa Niderlandów (Militaire Inlichtingen- en Veiligheidsdienst) przerwały tę próbę cyberataku, uniemożliwiając w ten sposób wyrządzenie poważnej szkody OPCW.

Od wiosny 2022 r. Evgenii Serebriakov stoi na czele zajmującej się wojną cybernetyczną grupy hakerów „Sandworm” (inne nazwy: „Sandworm Team”, „BlackEnergy Group”, „Voodoo Bear”, „Quedagh”, „Olympic Destroyer” i „Telebots”) powiązanej z jednostką 74455 rosyjskiego Głównego Zarządu Wywiadowczego. Sandworm przeprowadziła cyberataki na Ukrainę, w tym ukraińskie agencje rządowe, w związku z rosyjską wojną napastniczą przeciwko Ukrainie.

GRU nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Jako członek GRU Evgenii Serebriakov bierze zatem udział w cyberatakach wywołujących poważne skutki – w tym w usiłowaniu przeprowadzenia cyberataków mogących wywoływać poważne skutki – które to ataki stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

30.7.2020

6. Oleg Mikhaylovich SOTNIKOV

Олег Михайлович СОТНИКОВ

Data urodzenia: 24.8.1972

Miejsce urodzenia: Uljanowsk, rosyjska FSRR (obecnie Federacja Rosyjska)

Nr paszportu: 120018866

wydany przez: Ministerstwo spraw zagranicznych Federacji Rosyjskiej

Okres ważności: od 17 kwietnia 2017 r. do 17 kwietnia 2022 r.

Miejsce: Moskwa, Federacja Rosyjska

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Oleg Sotnikov wziął udział w próbie cyberataku na Organizację ds. Zakazu Broni Chemicznej (OPCW) w Niderlandach, mogącego wywołać poważne skutki, oraz w cyberatakach na państwa trzecie, wywołujących poważne skutki.

Jako oficer wsparcia wywiadu osobowego Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU) Oleg Sotnikov należał do zespołu czterech rosyjskich oficerów wywiadu wojskowego, którzy w kwietniu 2018 r. dokonali próby uzyskania nieuprawnionego dostępu do sieci Wi-Fi OPCW w Hadze w Niderlandach. Próba cyberataku miała na celu włamanie się do sieci Wi-Fi OPCW; gdyby atak ten się powiódł, zagroziłby bezpieczeństwu sieci i pracom dochodzeniowym prowadzonym przez OPCW. Wywiad Wojskowy i Służby Bezpieczeństwa Niderlandów (Militaire Inlichtingen- en Veiligheidsdienst) przerwały tę próbę cyberataku, uniemożliwiając w ten sposób wyrządzenie poważnej szkody OPCW.

Oleg Sotnikov jako oficer GRU został przez wielką ławę przysięgłych w Sądzie Okręgowym dla Okręgu Zachodniego w Pensylwanii (Stany Zjednoczone Ameryki) uznany za winnego hakerstwa, internetowych oszustw finansowych, kwalifikowanej kradzieży tożsamości i prania pieniędzy.

GRU nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Jako członek GRU Oleg Sotnikov bierze zatem udział w cyberatakach wywołujących poważne skutki – w tym w usiłowaniu przeprowadzenia cyberataków mogących wywoływać poważne skutki – które to ataki stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

30.7.2020

7. Dmitry Sergeyevich BADIN

Дмитрий Сергеевич БАДИН

Data urodzenia: 15.11.1990

Miejsce urodzenia: Kursk, rosyjska FSRR (obecnie Federacja Rosyjska)

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Dmitry Badin wziął udział w cyberataku, wywołującym poważne skutki, wymierzonym w niemiecki parlament federalny (Deutscher Bundestag) oraz w cyberatakach na państwa trzecie, wywołujących poważne skutki.

Dmitry Badin, jako oficer wywiadu wojskowego 85. Głównego Ośrodka Służb Specjalnych (GTsSS) Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU), był członkiem zespołu rosyjskich oficerów wywiadu wojskowego, którzy przeprowadzili w kwietniu i maju 2015 r. cyberatak wymierzony w niemiecki parlament federalny. Celem tego cyberataku był system informacyjny parlamentu; atak ten miał wpływ na funkcjonowanie tej instytucji przez kilka dni. Skradziono dużą ilość danych; atak ten obejmował także konta poczty elektronicznej kilkorga parlamentarzystów, w tym byłej kanclerz Angeli Merkel.

Dmitry Badin jako członek jednostki wojskowej 26165 został przez wielką ławę przysięgłych w Sądzie Okręgowym dla Okręgu Zachodniego w Pensylwanii (Stany Zjednoczone) uznany za winnego hakerstwa, internetowych oszustw finansowych, kwalifikowanej kradzieży tożsamości i prania pieniędzy.

GRU nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Jako członek GRU Dmitry Badin bierze zatem udział w cyberatakach wywołujących poważne skutki – w tym w usiłowaniu przeprowadzenia cyberataków mogących wywoływać poważne skutki – które to ataki stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

22.10.2020

8. Igor Olegovich KOSTYUKOV

Игорь Олегович КОСТЮКОВ

Data urodzenia: 21.2.1961

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Igor Kostyukow jest obecnie szefem Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU), gdzie poprzednio sprawował funkcję pierwszego zastępcy szefa. Jednym z oddziałów pod jego dowództwem jest 85. Główny Ośrodek Służb Specjalnych (GTsSS) (alias „jednostka wojskowa 26165”, „APT28”, „Fancy Bear”, „Sofacy Group”, „Pawn Storm” i „Strontium”).

Pełniąc tę funkcję, Igor Kostyukow jest odpowiedzialny za cyberataki przeprowadzone przez GTsSS, w tym cyberataki o poważnych skutkach stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

W szczególności oficerowie wywiadu wojskowego GTsSS brali udział w cyberataku wymierzonym w niemiecki parlament federalny (Deutscher Bundestag) w kwietniu i maju 2015 r. oraz w próbie cyberataku, którego celem było włamanie do sieci Wi-Fi Organizacji ds. Zakazu Broni Chemicznej (OPCW) w Niderlandach w kwietniu 2018 r.

Celem cyberataku wymierzonego w niemiecki parlament federalny był system informacyjny parlamentu; atak ten miał wpływ na funkcjonowanie tej instytucji przez kilka dni. Skradziono dużą ilość danych; atak ten obejmował także konta poczty elektronicznej kilkorga parlamentarzystów, w tym byłej kanclerz Angeli Merkel.

GRU nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Jako członek GRU Igor Kostyukov bierze zatem udział w cyberatakach wywołujących poważne skutki – w tym w usiłowaniu przeprowadzenia cyberataków mogących wywoływać poważne skutki – które to ataki stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

22.10.2020

9. Ruslan Aleksandrovich PERETYATKO

Руслан Александрович ПЕРЕТЯТЬКО

Data urodzenia: 3.8.1985

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Ruslan Peretyatko brał udział w cyberatakach wywołujących znaczące skutki i stanowiących zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

Ruslan Peretyatko należy do „grupy Callisto” złożonej z rosyjskich oficerów wywiadu prowadzących cyberoperacje przeciwko państwom członkowskim UE i państwom trzecim.

Grupa Callisto (inne nazwy: „Seaborgium”, „Star Blizzard”, „ColdRiver”, „TA446”) rozpoczęła wieloletnie kampanie phishingowe wykorzystywane do kradzieży informacji uwierzytelniających i danych. Ponadto grupa Callisto jest odpowiedzialna za kampanie wymierzone w osoby fizyczne i w krytyczne funkcje państwa, w tym w dziedzinie obronności i stosunków zewnętrznych.

Ruslan Peretyatko jest zatem zaangażowany w cyberataki wywołujące znaczące skutki i stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

24.6.2024

10. Andrey Stanislavovich KORINETS

Андрей Станиславович КОРИНЕЦ

Data urodzenia: 18.5.1987

Miejsce urodzenia: Syktywkar, Rosja

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Andrey Stanislavovich Korinets brał udział w cyberatakach wywołujących znaczące skutki i stanowiących zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

Jest on oficerem „Centrum 18” Federalnej Służby Bezpieczeństwa (FSB) Federacji Rosyjskiej.

Należy do „grupy Callisto” złożonej z rosyjskich oficerów wywiadu prowadzących cyberoperacje przeciwko państwom członkowskim UE i państwom trzecim.

Grupa Callisto (inne nazwy: „Seaborgium”, „Star Blizzard”, „ColdRiver”, „TA446”) rozpoczęła wieloletnie kampanie phishingowe wykorzystywane do kradzieży informacji uwierzytelniających i danych. Ponadto grupa Callisto jest odpowiedzialna za kampanie wymierzone w osoby fizyczne i w krytyczne funkcje państwa, w tym w dziedzinie obronności i stosunków zewnętrznych.

Andrey Stanislavovich Korinets jest zatem zaangażowany w cyberataki wywołujące znaczące skutki i stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

24.6.2024

11. Oleksandr SKLIANKO

Александр СКЛЯНКО (pisownia rosyjska)

Олександр СКЛЯНКО (pisownia ukraińska)

Data urodzenia: 5.8.1973

Paszport: EC 867868, wydany dnia 27.11.1998 (Ukraina)

Płeć: mężczyzna

Oleksandr Sklianko brał udział w wywołujących znaczące skutki cyberatakach wymierzonych w państwa członkowskie UE oraz w wywołujących znaczące skutki cyberatakach wymierzonych w państwa trzecie.

Należy on do grupy hakerskiej „Armageddon” wspieranej przez Federalną Służbę Bezpieczeństwa (FSB) Federacji Rosyjskiej, która przeprowadziła różne cyberataki mające znaczący wpływ na rząd Ukrainy oraz na państwa członkowskie UE i ich urzędników rządowych, w tym za pomocą wiadomości poczty elektronicznej noszących znamiona phishingu i złośliwego oprogramowania.

Oleksandr Sklianko jest zatem zaangażowany w wywołujące znaczące skutki cyberataki wymierzone w państwa trzecie oraz w cyberataki wywołujące znaczące skutki i stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

24.6.2024

12. Mykola CHERNYKH

Николай ЧЕРНЫХ (pisownia rosyjska)

Микола ЧЕРНИХ (pisownia ukraińska)

Data urodzenia: 12.10.1978

Paszport: EC 922162, wydany dnia 20.01.1999 (Ukraina)

Płeć: mężczyzna

Mykola Chernykh brał udział w wywołujących znaczące skutki cyberatakach wymierzonych w państwa członkowskie UE oraz w wywołujących znaczące skutki cyberatakach wymierzonych w państwa trzecie.

Należy on do grupy hakerskiej „Armageddon” wspieranej przez Federalną Służbę Bezpieczeństwa (FSB) Federacji Rosyjskiej, która przeprowadziła różne cyberataki mające znaczący wpływ na rząd Ukrainy oraz na państwa członkowskie UE i ich urzędników rządowych, w tym za pomocą wiadomości poczty elektronicznej noszących znamiona phishingu i złośliwego oprogramowania.

Jako były pracownik Służby Bezpieczeństwa Ukrainy jest oskarżany w Ukrainie o zdradę i nieupoważnioną ingerencję w działanie elektronicznych maszyn obliczeniowych i systemów zautomatyzowanych.

Mykola Chernykh jest zatem zaangażowany w cyberataki wywołujące znaczące skutki i stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

24.6.2024

13. Mikhail Mikhailovich TSAREV

Михаил Михайлович ЦАРЕВ

Data urodzenia: 20 kwietnia 1989 r.

Miejsce urodzenia: Sierpuchow, Federacja Rosyjska

Obywatelstwo: rosyjskie

Adres: Sierpuchow

Płeć: mężczyzna

Michaił Carew brał udział w cyberatakach wywołujących poważne skutki i stanowiących zewnętrzne zagrożenie dla państw członkowskich UE.

Znany również pod internetowymi pseudonimami „Mango”, „Alexander Grachev”, „Super Misha”, „Ivanov Mixail”, „Misha Krutysha” i „Nikita Andreevich Tsarev” odgrywał kluczową rolę przy wprowadzeniu złośliwego oprogramowania Conti i Trickbot oraz jest związany z umiejscowioną w Rosji grupą cyberprzestępczą Wizard Spider. Wizard Spider rozwija się i intensyfikuje działania.

Złośliwe oprogramowanie Conti i Trickbot zostało stworzone i opracowane przez Wizard Spider. Wizard Spider prowadziła kampanie z użyciem oprogramowania szantażującego w różnych sektorach, w tym usług kluczowych, takich jak opieka zdrowotna i bankowość.

Grupa infekowała komputery na całym świecie, a ich złośliwe oprogramowanie zostało przekształcone w modułowy pakiet złośliwego oprogramowania. Kampanie Wizard Spider wykorzystujące złośliwe oprogramowanie, takie jak Conti, Ryuk, TrickBot lub Black Basta, powodują znaczne szkody gospodarcze w Unii Europejskiej.

Michaił Carew jest zatem zaangażowany w cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

24.6.2024

14. Maksim Sergeevich GALOCHKIN

Максим Сергеевич ГАЛОЧКИН

Data urodzenia: 19 maja 1982 r.

Miejsce urodzenia: Abakan, Federacja Rosyjska

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Maksim Gałoczkin brał udział w cyberatakach wywołujących poważne skutki i stanowiących zewnętrzne zagrożenie dla państw członkowskich UE.

Znany jest również pod internetowymi pseudonimami „Benalen”, „Bentley”, „Volhvb”, „volhvb”, „manuel”, „Max17” i „Crypt”. Odgrywał kluczową rolę przy wprowadzeniu złośliwego oprogramowania Conti i Trickbot oraz jest związany z umiejscowioną w Rosji grupą cyberprzestępczą Wizard Spider. Kierował grupą testerów odpowiedzialnych za opracowanie, nadzorowanie i wdrażanie testów złośliwego oprogramowania TrickBot, stworzonego i wprowadzonego przez Wizard Spider. Wizard Spider rozwija się i intensyfikuje działania.

Wizard Spider prowadziła kampanie z użyciem oprogramowania szantażującego w różnych sektorach, w tym usług kluczowych, takich jak opieka zdrowotna i bankowość. Grupa infekowała komputery na całym świecie, a ich złośliwe oprogramowanie zostało przekształcone w modułowy pakiet złośliwego oprogramowania. Kampanie Wizard Spider wykorzystujące złośliwe oprogramowanie, takie jak Conti, Ryuk, TrickBot lub Black Basta, powodują znaczne szkody gospodarcze w Unii Europejskiej.

Maksim Gałoczkin jest zatem zaangażowany w cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich.

24.6.2024

15. Nikolay Alexandrovich KORCHAGIN

Николай Александрович Корчагин

Data urodzenia: 16.9.1997

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Powiązany podmiot: Główny Zarząd Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej

Poprzez prowadzenie działań wywiadowczych skierowanych przeciwko Estonii i uzyskanie nieuprawnionego dostępu do systemu komputerowego Nikolay Korchagin był zaangażowany w cyberataki wywołujące poważne skutki i jest za te ataki odpowiedzialny.

Nikolay Korchagin jest oficerem w jednostce wojskowej 29155 w Głównym Zarządzie Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GRU). Pełniąc tę funkcję, był zaangażowany w cyberataki i odpowiedzialny za cyberataki skierowane przeciwko systemom komputerowym w celu pozyskania danych z systemów danych wielu instytucji, które to dane, pojedynczo lub zbiorczo, pozwalały uzyskać ogląd polityki cyberbezpieczeństwa Estonii, zdolności cyfrowych państwa, wrażliwych danych osobowych i innych danych wrażliwych; celem tych ataków było wykorzystywanie danych do stworzenia zagrożenia dla bezpieczeństwa Estonii. Ataki te dotyczą zatem przechowywania informacji niejawnych. Ataki te dotyczyły sojuszników i partnerów Estonii.

Nikolay Korchagin był zatem zaangażowany w cyberataki wywołujące poważne skutki, stanowiące zewnętrzne zagrożenie dla państwa członkowskiego i jest odpowiedzialny za te cyberataki.

27.1.2025

16. Vitaly SHEVCHENKO

Виталий Шевченко

Data urodzenia: 1.9.1997

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Powiązany podmiot: Główny Zarząd Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej

Poprzez prowadzenie działań wywiadowczych skierowanych przeciwko Estonii i uzyskanie nieuprawnionego dostępu do systemu komputerowego Vitaly Shevchenko był zaangażowany w cyberataki wywołujące poważne skutki i jest za te ataki odpowiedzialny.

Vitaly Shevchenko jest oficerem w jednostce wojskowej 29155 w Głównym Zarządzie Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GRU). Pełniąc tę funkcję, był zaangażowany w cyberataki i odpowiedzialny za cyberataki skierowane przeciwko systemom komputerowym w celu pozyskania danych z systemów danych wielu instytucji, które to dane, pojedynczo lub zbiorczo, pozwalały uzyskać ogląd polityki cyberbezpieczeństwa Estonii, zdolności cyfrowych państwa, wrażliwych danych osobowych i innych danych wrażliwych; celem tych ataków było wykorzystywanie danych do stworzenia zagrożenia dla bezpieczeństwa Estonii. Ataki te dotyczą zatem przechowywania informacji niejawnych. Ataki te dotyczyły sojuszników i partnerów Estonii.

Vitaly Shevchenko był zatem zaangażowany w cyberataki wywołujące poważne skutki, stanowiące zewnętrzne zagrożenie dla państwa członkowskiego i jest odpowiedzialny za te cyberataki.

27.1.2025

17. Yuriy Fedorovich DENISOV

Юрий Федорович Денисов

Data urodzenia: 17.6.1980

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Powiązany podmiot: Główny Zarząd Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej

Poprzez prowadzenie działań wywiadowczych skierowanych przeciwko Estonii i uzyskanie nieuprawnionego dostępu do systemu komputerowego Yuriy Denisov był zaangażowany w cyberataki wywołujące poważne skutki i jest za te ataki odpowiedzialny.

Yuriy Denisov jest oficerem w jednostce wojskowej 29155 w Głównym Zarządzie Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GRU). Pełniąc tę funkcję, był zaangażowany w cyberataki i odpowiedzialny za cyberataki skierowane przeciwko systemom komputerowym w celu pozyskania danych z systemów danych wielu instytucji, które to dane, pojedynczo lub zbiorczo, pozwalały uzyskać ogląd polityki cyberbezpieczeństwa Estonii, zdolności cyfrowych państwa, wrażliwych danych osobowych i innych danych wrażliwych; celem tych ataków było wykorzystywanie danych do stworzenia zagrożenia dla bezpieczeństwa Estonii. Ataki te dotyczą zatem przechowywania informacji niejawnych. Ataki te dotyczyły sojuszników i partnerów Estonii.

Yuriy Denisov był zatem zaangażowany w cyberataki wywołujące poważne skutki, stanowiące zewnętrzne zagrożenie dla państwa członkowskiego i jest odpowiedzialny za te cyberataki.

27.1.2025

18. CHEN Cheng

陈诚

(pisownia chińska)

Alias:

Jesse Chen

lengmo

l3n6m0

Data urodzenia: 20.10.1984

Miejsce urodzenia: Yancheng, Jiangsu, Chiny

Obywatelstwo: chińskie

Płeć: mężczyzna

Chen Cheng jest chińskim biznesmenem, współzałożycielem i jednym z dyrektorów generalnych przedsiębiorstwa Anxun Information Technology Co Ltd. Jest również przedstawicielem prawnym oddziału tego przedsiębiorstwa w Syczuanie.

Anxun Information Technology Co Ltd., znane również jako i-Soon, jest przedsiębiorstwem z siedzibą w Chińskiej Republice Ludowej, które oferuje usługi hakerskie do wynajęcia. Anxun Information Technology Co Ltd. prowadzi działania wymierzone w infrastrukturę krytyczną i krytyczne funkcje państwowe państw członkowskich, zdobywa dostęp do informacji niejawnych oraz sprzedaje te informacje. Anxun Information Technology Co Ltd. przeprowadza ponadto ataki na rządy różnych państw trzecich, stwarzając tym samym zagrożenie dla celów wspólnej polityki zagranicznej i bezpieczeństwa (WPZiB) Unii określonych w art. 21 ust. 2 lit. a)–c) Traktatu o Unii Europejskiej.

Anxun Information Technology Co Ltd. czerpie istotne korzyści gospodarcze ze świadczonych usług.

Anxun Information Technology Co Ltd. jest zatem odpowiedzialne za cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla Unii i jej państw członkowskich, a także za ataki przeciwko państwom trzecim.

Z racji pełnionej funkcji Chen Cheng jest odpowiedzialny za cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla państw członkowskich, a także za cyberataki wywołujące poważne skutki dla państw trzecich, oraz jest zaangażowany w te cyberataki.

16.3.2026

19. WU Haibo

吴海波

(pisownia chińska)

Alias:

shutdown

shutd0wn

Miejsce urodzenia: Chiny

Obywatelstwo: chińskie

Płeć: mężczyzna

Wu Haibo jest chińskim biznesmenem, współzałożycielem i jednym z dyrektorów generalnych przedsiębiorstwa Anxun Information Technology Co Ltd. Jest również przedstawicielem prawnym, prezesem i dyrektorem generalnym oddziału tego przedsiębiorstwa w Szanghaju (tzw. „bazy”). Pondato pełni obowiązki przedstawiciela prawnego oddziału tego przedsiębiorstwa w Syczuanie.

Anxun Information Technology Co Ltd., znane również jako i-Soon, jest przedsiębiorstwem z siedzibą w Chińskiej Republice Ludowej, które oferuje usługi hakerskie do wynajęcia. Anxun Information Technology Co Ltd. prowadzi działania wymierzone w infrastrukturę krytyczną i krytyczne funkcje państwowe państw członkowskich, zdobywa dostęp do informacji niejawnych oraz sprzedaje te informacje. Anxun Information Technology Co Ltd. przeprowadza ponadto ataki na rządy różnych państw trzecich, stwarzając tym samym zagrożenie dla celów wspólnej polityki zagranicznej i bezpieczeństwa (WPZiB) Unii określonych w art. 21 ust. 2 lit. a)–c) Traktatu o Unii Europejskiej.

Anxun Information Technology Co Ltd. czerpie istotne korzyści gospodarcze ze świadczonych usług.

Anxun Information Technology Co Ltd. jest zatem odpowiedzialne za cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla państw członkowskich, a także za ataki przeciwko państwom trzecim.

Wu Haibo był zaangażowany w kierowanie próbami cyberataków wywołujących poważne skutki dla państw członkowskich oraz w zachęcanie do takich prób.

Z racji pełnionej funkcji jest odpowiedzialny za cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla państw członkowskich, a także za cyberataki wywołujące poważne skutki dla państw trzecich, oraz jest zaangażowany w te cyberataki.

16.3.2026

20. Vitaly Nikolayevich KOVALE

Виталий Николаевич КОВАЛЕВ

Alias: „Bentley”, „Bergen”, „Alex Konor”, „Benny”, „Benen”, „Stern”

Data urodzenia: 23.6.1988

Adres: Serebristy Bulvar 34 (Serebristyy Bul’var); krp 1; flt 528; 197341; St Petersburg, Russian Federation

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Powiązane podmioty: TrickBot, Wizard Spider, Conti

Vitaly Kovalev jest prominentną postacią związaną ze złośliwym oprogramowaniem „TrickBbot” i „Conti”. Znany jest również pod internetowymi pseudonimami „Bentley”, „Bergen”, „Alex Konor”, „Benny”, „Benen” i „Stern”.

Złośliwe oprogramowanie Conti i Trickbot zostało pierwotnie stworzone i opracowane przez Wizard Spider. Wizard Spider prowadziła kampanie z użyciem oprogramowania szantażującego w różnych sektorach, w tym usług kluczowych, takich jak opieka zdrowotna i bankowość; infekowała komputery na całym świecie, a jej złośliwe oprogramowanie zostało przekształcone w modułowy pakiet złośliwego oprogramowania. Kampanie Wizard Spider wykorzystujące złośliwe oprogramowanie, takie jak Conti i TrickBot, powodują znaczne szkody gospodarcze w Unii Europejskiej.

Vitaly Kovalev jest zatem odpowiedzialny za cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich oraz jest zaangażowany w te cyberataki.

13.7.2026

21. Alexander Alexandrovich VOLOSOVIK

Александр Александрович ВОЛОСОВИК

Alias: „Yalishanda”, „LARVA-34”, „podzemniyl”, „Ohyeahhellno”, „Stas_vl”, „downlow”

Data urodzenia: 30.1.1983

Miejsce urodzenia: ZSRR

Obywatelstwo: rosyjskie

Nr paszportu: 762988138

Płeć: mężczyzna

Alexander Volosovik jest właścicielem Media Land LLC. Od 2016 r. Media Land LLC świadcząca usługi tzw. bulletproof hostingu ułatwiła realizację szeregu ataków z wykorzystaniem złośliwego oprogramowania zarówno przeciwko Unii, jak i na całym świecie, oferując usługi hostingowe, które ukrywają tożsamość użytkowników i są odporne na próby ich usunięcia przez organy ścigania. Media Land LLC umożliwiła wielkoskalowe operacje z użyciem oprogramowania szantażującego, świadczenie usług dowodzenia i kontroli oraz realizację operacji phishingowych wymierzonych w infrastrukturę krytyczną i usługi kluczowe w państwach członkowskich, co doprowadziło do znacznych strat finansowych. Media Land LLC ułatwiła między innymi przeprowadzenie operacji LockBit, EvilCorp i BlackBasta.

Media Land LLC jest zatem zaangażowana w cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich. Alexander Volosovik, jako właściciel Media Land LLC, jest odpowiedzialny za te cyberataki i jest w nie zaangażowany. Jest on również powiązany z Media Land LLC.

13.7.2026

22. Denis Olegovich DEGTYARENKO

Денис Олегович ДЕГТЯРЕНКО

Alias: „Dena”

Data urodzenia: 9.10.1989

Miejsce urodzenia: ZSRR

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Adres: 130 Lenina Avenue, Novy Gorod microdistrict, Orsk, Orenburg Region, Russian Federation

Denis Degtyarenko, alias Dena, jest rosyjskim hakerem grupy CARR [ang. Cyber Army of Russia Reborn (Cyberarmia Rosji Odrodzonej)].

CARR odpowiada za cyberataki na usługi niezbędne do utrzymania podstawowej działalności gospodarczej i krytycznych funkcji państwa w państwach członkowskich, a także na infrastrukturę w Ukrainie i innych państwach trzecich. CARR jest powiązany z Głównym Ośrodkiem Specjalnych Technologii (GTsST) w ramach Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GRU).

GTsST nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Cele CARR obejmują agencje rządowe, instytucje finansowe, media i infrastrukturę krytyczną w państwach członkowskich i Stanach Zjednoczonych. CARR przeprowadziła rozproszone ataki typu „odmowa usługi” (DDoS) w Ukrainie oraz przeciwko rządom i przedsiębiorstwom zlokalizowanym w krajach, które wspierają Ukrainę.

Denis Degtyarenko, jeden z głównych hakerów CARR, jest zatem zaangażowany w cyberataki wywołujące poważne skutki, w tym w próby przeprowadzenia cyberataków wywołujących potencjalnie poważne skutki, które to ataki stanowią zewnętrzne zagrożenie dla państw członkowskich, a także w cyberataki wymierzone przeciwko państwom trzecim. Jako członek CARR jest również powiązany z GTsST.

13.7.2026

23. Yuliya Vladimirovna PANKRATOVA

Юлия Владимировна ПАНКРАТОВА

Alias: „YUliYA”

Data urodzenia: 6.4.1984

Miejsce urodzenia: ZSRR

Obywatelstwo: rosyjskie

Płeć: kobieta

Adres: 130 Lenina Avenue, Novy Gorod microdistrict, Orsk, Orenburg Region, Russian Federation

Yuliya Pankratova to rosyjska hakerka, która pracowała dla CARR [ang. Cyber Army of Russia Reborn (Cyberarmia Rosji Odrodzonej)] i założyła Z-Pentest, dla którego nadal pracuje.

CARR odpowiada za cyberataki na usługi niezbędne do utrzymania podstawowej działalności gospodarczej i krytycznych funkcji państwa w państwach członkowskich, a także na infrastrukturę w Ukrainie i innych państwach trzecich. CARR jest powiązany z Głównym Ośrodkiem Specjalnych Technologii (GTsST) w ramach Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GRU). GTsST nadal czynnie dokonuje cyberataków przeciwko Unii lub jej państwom członkowskim. Cele CARR obejmują agencje rządowe, instytucje finansowe, media i infrastrukturę krytyczną w państwach członkowskich i Stanach Zjednoczonych. CARR przeprowadziła rozproszone ataki typu „odmowa usługi” (DDoS) w Ukrainie oraz przeciwko rządom i przedsiębiorstwom zlokalizowanym w krajach, które wspierają Ukrainę.

Z-Pentest odpowiada za cyberataki wywołujące poważne skutki, wymierzone m.in. w usługi niezbędne do utrzymania podstawowej działalności w państwach członkowskich.

Yuliya Pankratova, jedna z głównych hakerek CARR i Z-Pentest, jest zatem zaangażowana w cyberataki wywołujące poważne skutki, w tym w próby przeprowadzenia cyberataków wywołujących potencjalnie poważne skutki, które to ataki stanowią zewnętrzne zagrożenie dla państw członkowskich, a także w cyberataki wymierzone przeciwko państwom trzecim. Jest ona również powiązana z Z-Pentest.

13.7.2026

24. Maksim Evgenevich VORONIN

Максим Евгеньевич ВОРОНИН

Alias: „Daugn0”

Obywatelstwo: rosyjskie (rzekomo)

Płeć: mężczyzna

Maksim Voronin, alias Daugn0, jest zaangażowany w opracowywanie, dystrybucję i sprzedaż złośliwego oprogramowania do kradzieży informacji LummaC2 (inne nazwy: Lumma infostealer, Lumma Stealer).

LummaC2 to platforma złośliwego oprogramowania oferowanego w formie subskrypcji (Malware-as-a-Service), wykorzystywana do kradzieży danych wrażliwych, danych logowania z przeglądarek, portfeli kryptowalutowych lub informacji systemowych, do umieszczania dodatkowego złośliwego oprogramowania na zainfekowanych urządzeniach, do kradzieży kryptowalut i realizacji kampanii szpiegowskich.

Cyberataki z użyciem złośliwego oprogramowania LummaC2 są również wykorzystywane przez dążące do korzyści finansowych podmioty odpowiedzialne za cyberataki, takie jak Storm-113, Storm-1607, Storm-1674, Octo Tempest itp. Złośliwe oprogramowanie LummaC2 zostało użyte do cyberataków na krytyczne funkcje państwa i usługi niezbędne do utrzymania podstawowej działalności społecznej i gospodarczej państw członkowskich. W latach 2024 i 2025 LummaC2 było jednym z najpopularniejszych narzędzi do kradzieży informacji na całym świecie.

Maksim Voronin jako twórca, dystrybutor i sprzedawca LummaC2 jest zatem zaangażowany w cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla państw członkowskich, oraz ułatwia przeprowadzanie takich ataków.

13.7.2026

25. Maksim Aleksandrovich GORDIENKO

Alias: Maxim Alexandrovich GORDIENKO

Максим Александрович ГОРДИЕНКО

Alias: „Lummaseller”

Obywatelstwo: rosyjskie (rzekomo)

Płeć: mężczyzna

Maksim Gordienko, alias Lummaseller, jest zaangażowany w opracowywanie i dystrybucję złośliwego oprogramowania do kradzieży informacji LummaC2 (inne nazwy: Lumma Infostealer, Lumma Stealer).

LummaC2 to platforma złośliwego oprogramowania oferowanego w formie subskrypcji (Malware-as-a-Service), wykorzystywana do kradzieży danych wrażliwych, danych logowania z przeglądarek, portfeli kryptowalutowych lub informacji systemowych, do umieszczania dodatkowego złośliwego oprogramowania na zainfekowanych urządzeniach, do kradzieży kryptowalut i realizacji kampanii szpiegowskich. Cyberataki z użyciem złośliwego oprogramowania LummaC2 są również wykorzystywane przez dążące do korzyści finansowych podmioty odpowiedzialne za cyberataki, takie jak Storm-113, Storm-1607, Storm-1674, Octo Tempest itp. Złośliwe oprogramowanie LummaC2 zostało użyte do cyberataków na krytyczne funkcje państwa i usługi niezbędne do utrzymania podstawowej działalności społecznej i gospodarczej państw członkowskich. W latach 2024 i 2025 LummaC2 było jednym z najpopularniejszych narzędzi do kradzieży informacji na całym świecie.

Maksim Gordienko jako twórca, dystrybutor i sprzedawca LummaC2 jest zatem zaangażowany w cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla państw członkowskich, oraz ułatwia przeprowadzanie takich ataków.

13.7.2026

26. Evgeniy Viktorovich BASHEV

Евгений Викторович БАШЕВ

Data urodzenia: 25.1.1980

Miejsce urodzenia: ZSRR

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Powiązane osoby: Denis Igorevich Denisenko, Yuriy Fedorovich Denisov, Dmitriy Yuryevich Goloshubov, Nikolay Alexandrovich Korchagin

Powiązane podmioty: jednostka GRU nr 29155, „Impuls” LLC

Evgeniy Bashev jest członkiem jednostki nr 29155 rosyjskiej agencji wywiadu wojskowego (GRU). W ramach tej jednostki wspiera i ułatwia – między innymi poprzez kontrolowanie serwera „Aegon”, wykorzystywanego do operacji hakerskich – cyberataki wywołujące poważne skutki dla państw członkowskich. W szczególności zapewnia wsparcie techniczne i materialne na potrzeby cyberataków przeprowadzanych przez jednostkę GRU nr 29155 za pośrednictwem swojego przedsiębiorstwa „Impuls” LLC, które udostępniało ochronę operacyjną, infrastrukturę, umożliwiało płatności oraz zarządzało aktywami technicznymi, w tym serwerami, wykorzystywanymi do cyberataków. Evgeniy Bashev koordynował również współpracę między strukturami GRU a zewnętrznymi sieciami hakerów. Umożliwione przez niego cyberataki były wymierzone przeciwko systemom związanym z krytycznymi funkcjami państwa i usługom niezbędnym do utrzymania podstawowej działalności społecznej lub gospodarczej w państwach członkowskich, zwłaszcza w sektorze transportu. Za pośrednictwem kampanii WhisperGate jednostka GRU nr 29155 prowadziła też ataki wymierzone w infrastrukturę krytyczną Ukrainy.

Evgeniy Bashev udziela zatem wsparcia technicznego i materialnego na potrzeby cyberataków wywołujących poważne skutki, w tym prób przeprowadzenia cyberataków wywołujących potencjalnie poważne skutki, które to ataki stanowią zewnętrzne zagrożenie dla państw członkowskich, a także na potrzeby cyberataków wywołujących poważne skutki dla państwa trzeciego, lub jest zaangażowany w inny sposób w takie cyberataki lub próby ich przeprowadzenia.

Jako właściciel i dyrektor generalny jest powiązany z przedsiębiorstwem „Impulse” LLC.

Jako członek jednostki GRU nr 29155 jest on również powiązany z tą jednostką.

13.7.2026

27. Roman Alexandrovich PUNTUS

Роман Александрович ПУНТУС

Miejsce urodzenia: Federacja Rosyjska

Obywatelstwo: rosyjskie

Płeć: mężczyzna

Powiązane osoby: Denis Igorevich Denisenko, Yuriy Fedorovich Denisov, Dmitriy Yuryevich Goloshubov, Nikolay Alexandrovich Korchagin, Evgeniy Viktorovich Bashev

Powiązane podmioty: jednostka GRU nr 29155

Roman Puntus jest członkiem jednostki nr 29155 rosyjskiej agencji wywiadu wojskowego (GRU). W tej jednostce odgrywa wiodącą rolę w organizowaniu i koordynowaniu cyberataków wywołujących poważne skutki dla państw członkowskich. Wspiera również rozwój wewnętrznych cyberzdolności tej jednostki, w tym rekrutację i nadzorowanie pracowników, takich jak hakerzy i programiści. Założył przedsiębiorstwo fasadowe „Aegeon-Impulse”, dzięki któremu ułatwiał logistyczne i finansowe aspekty cyberoperacji. Koordynował prowadzone przez przedmiotową jednostkę GRU cyberataki skierowane przeciwko systemom związanym z krytycznymi funkcjami państwa i usługom niezbędnym do utrzymania podstawowej działalności społecznej lub gospodarczej w państwach członkowskich, zwłaszcza w sektorze transportu. Za pośrednictwem kampanii WhisperGate jednostka GRU nr 29155 prowadziła też ataki wymierzone w infrastrukturę krytyczną Ukrainy.

Roman Puntus jest zatem odpowiedzialny za cyberataki wywołujące poważne skutki, w tym próby przeprowadzenia cyberataków wywołujących potencjalnie poważne skutki, które to ataki stanowią zewnętrzne zagrożenie dla państw członkowskich, a także za cyberataki wywołujące poważne skutki dla państwa trzeciego, lub jest zaangażowany w inny sposób w takie cyberataki lub próby ich przeprowadzenia.

Jako członek jednostki GRU nr 29155 jest on również powiązany z tą jednostką.

13.7.2026

B. Osoby prawne, podmioty i organy

Nazwa

Dane identyfikacyjne

Powody

Data umieszczenia

1. Tianjin Huaying Haitai Science and Technology Development Co Ltd (Huaying Haitai)

Alias: Haitai Technology Development Co. Ltd

Miejsce: Tiencin, Chiny

Huaying Haitai udzielił finansowego, technicznego lub materialnego wsparcia na rzecz „Operation Cloud Hopper”, serii cyberataków wywołujących poważne skutki, pochodzących spoza Unii i stanowiących zewnętrzne zagrożenie dla Unii lub jej państw członkowskich, oraz cyberataków wywołujących poważne skutki dla państw trzecich; ułatwił także te cyberataki.

Cyberataki „Operation Cloud Hopper” były skierowane przeciwko systemom informacyjnym przedsiębiorstw wielonarodowych na sześciu kontynentach, w tym przedsiębiorstw mających siedzibę w Unii, oraz skutkowały nieuprawnionym dostępem do danych wrażliwych pod względem handlowym, powodując znaczne straty gospodarcze.

Cyberataki „Operation Cloud Hopper” zostały przeprowadzone przez podmiot powszechnie znany jako APT10 („Advanced Persistent Threat 10”) (alias „Red Apollo”, „CVNX”, „Stone Panda”, „MenuPass” i „Potassium”).

Huaying Haitai można powiązać z APT10. Ponadto Gao Qiang i Zhang Shilong, obaj umieszczeni w wykazie w związku z „Operation Cloud Hopper”, byli zatrudnieni przez Hujaing Haitai. Huaying Haitai ma zatem także powiązania zarówno z Gao Qiangiem, jak i Zhangiem Shilongiem.

30.7.2020

2. Chosun Expo

Chosen Expo; Korea Export Joint Venture

Miejsce: KRLD

Chosun Expo udzielił finansowego, technicznego lub materialnego wsparcia na rzecz serii cyberataków i ułatwił serię cyberataków, wywołujących poważne skutki, pochodzących spoza Unii i stanowiących zewnętrzne zagrożenie dla Unii lub jej państw członkowskich, oraz cyberataków wywołujących poważne skutki dla państw trzecich, w tym cyberataków powszechnie znanych jako „WannaCry” oraz cyberataków przeciwko polskiej Komisji Nadzoru Finansowego oraz Sony Pictures Entertainment, a także kradzieży w cyberprzestrzeni z Bangladesh Bank i próby kradzieży w cyberprzestrzeni z Vietnam Tien Phong Bank.

„WannaCry” zakłócił systemy informacyjne na całym świecie poprzez uderzenie w systemy informacyjne za pomocą oprogramowania typu ransomware i blokowanie dostępu do danych. Wpłynął on na systemy informacyjne przedsiębiorstw w Unii, w tym systemy informacyjne związane z usługami niezbędnymi do utrzymania podstawowych usług i działalności gospodarczej w państwach członkowskich.

„WannaCry” został przeprowadzony przez podmiot publicznie znany jako „APT38” („Advanced Persistent Threat 38”) lub „grupa Lazarus”.

Chosun Expo może zostać powiązany z APT38 lub grupą Lazarus, w tym przez konta wykorzystywane do cyberataków.

30.7.2020

3. Główny Ośrodek Specjalnych Technologii (GTsST) Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU)

Adres: 22 Kirova Street, Moscow, Russian Federation

Główny Ośrodek Specjalnych Technologii (GTsST) Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU), znany również jako jednostka numer 74455, jest odpowiedzialny za cyberataki o poważnych skutkach, których sprawcy znajdują się poza Unią i które stanowią zewnętrzne zagrożenie dla Unii lub jej państw członkowskich, oraz cyberataki o poważnych skutkach dla państw trzecich, w tym cyberataki powszechnie znane jako „NotPetya” lub „EternalPetya” z czerwca 2017 r. oraz cyberataki wymierzone w ukraińską sieć elektroenergetyczną zimą 2015 i 2016 r.

Ataki „NotPetya” lub „EternalPetya” spowodowały brak dostępności danych w wielu przedsiębiorstwach w Unii, szerzej w Europie i na całym świecie poprzez uderzenie w komputery za pomocą oprogramowania szantażującego i zablokowanie dostępu do danych, co doprowadziło między innymi do znacznych strat gospodarczych. Cyberatak na ukraińską sieć elektroenergetyczną spowodował wyłączenie jej części zimą.

Ataki „NotPetya” lub „EternalPetya” zostały przeprowadzone przez grupę powszechnie znaną jako „Sandworm” (inne nazwy: „Sandworm Team”, „BlackEnergy Group”, „Voodoo Bear”, „Quedagh”, „Olympic Destroyer” i „Telebots”), która stoi również za atakiem na ukraińską sieć elektroenergetyczną. Grupa ta przeprowadziła cyberataki na Ukrainę, w tym ukraińskie agencje rządowe i ukraińską infrastrukturę krytyczną, w związku z rosyjską wojną napastniczą przeciwko Ukrainie. Cyberataki te obejmowały kampanie profilowanego phishingu (spear-phishing) oraz ataki przy użyciu złośliwego i szantażującego oprogramowania.

Główny Ośrodek Specjalnych Technologii Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej odgrywa czynną rolę w działaniach w cyberprzestrzeni podejmowanych przez grupę „Sandworm” i może zostać powiązany z tą grupą.

30.7.2020

4. Główny Ośrodek Służb Specjalnych (GTsSS) Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU)

Adres: Adres: Komsomol’skiy Prospekt, 20, Moscow, 119146, Russian Federation

85. Główny Ośrodek Służb Specjalnych (GTsSS) Głównego Zarządu Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GU GRU) (alias „jednostka wojskowa 26165”, „APT28”, „Fancy Bear”, „Sofacy Group”, „Pawn Storm” i „Strontium”), jest odpowiedzialny za cyberataki o poważnych skutkach stanowiące zewnętrzne zagrożenie dla Unii lub jej państw członkowskich oraz za cyberataki na państwa trzecie o poważnych skutkach.

W szczególności oficerowie wywiadu wojskowego GTsSS brali udział w cyberataku wymierzonym w niemiecki parlament federalny (Deutscher Bundestag) w kwietniu i maju 2015 r. oraz w próbie cyberataku, którego celem było włamanie do sieci Wi-Fi Organizacji ds. Zakazu Broni Chemicznej (OPCW) w Niderlandach w kwietniu 2018 r. Celem

cyberataku wymierzonego w niemiecki parlament federalny był system informacyjny parlamentu; atak ten miał wpływ na funkcjonowanie tej instytucji przez kilka dni. Skradziono dużą ilość danych; atak ten obejmował także konta poczty elektronicznej kilkorga parlamentarzystów, w tym byłej kanclerz Angeli Merkel.

W związku z rosyjską wojną napastniczą przeciwko Ukrainie GTsSS przeprowadził cyberataki na Ukrainę (przy użyciu profilowanego phishingu i złośliwego oprogramowania).

22.10.2020

5. Integrity Technology Group

永信至诚科技集团股份有限公司

(pisownia chińska)

Alias:

Beijing Integrity Technology Company Limited, Yongxin Zhicheng Technology Group Company Limited

Adres: Fenghao East Road, Room 103, Building 6, No. 9, Beijing Haidian District, China

Miejsce rejestracji: Pekin, Chiny

Data wpisu do rejestru: 2.9.2010

Ujednolicony numer zezwolenia na prowadzenie działalności: 91110108562135265P

Integrity Technology Group jest przedsiębiorstwem z siedzibą w Chińskiej Republice Ludowej, które zajmuje się cyberbezpieczeństwem i które ułatwiało cyberataki związane z zaawansowanym, trwałym zagrożeniem (APT) ze strony Flax Typhoon. Podmiot ten wykorzystywał produkty i technologie Integrity Technology Group do realizacji swoich działań związanych z eksploatacją sieci komputerowych. Produkty Integrity Technology Group są od tej pory wykorzystywane do naruszania bezpieczeństwa urządzeń podłączonych do internetu rzeczy i uzyskiwania do nich dostępu w państwach członkowskich, a także w krajach w całej Europie i na świecie. W latach 2022–2023 Flax Typhoon działający w cyberprzestrzeni uzyskał dostęp do co najmniej 65 600 urządzeń podłączonych do internetu rzeczy w sześciu państwach członkowskich, korzystając z produktów Integrity Technology Group.

Produkty handlowe i infrastruktura handlowa Integrity Technology Group były zatem rutynowo wykorzystywane w cyberatakach wymierzonych w państwa członkowskie oraz państwa trzecie. W związku z tym, wpływając na systemy informatyczne związane z infrastrukturą cyfrową, Integrity Technology Group zapewnia wsparcie techniczne i materialne na potrzeby cyberataków wywołujących poważne skutki i stanowiących zewnętrzne zagrożenie dla państw członkowskich i państw trzecich.

16.3.2026

6. Emennet Pasargad

Alias:

Anzu Team, Holy Souls, Aria Sepehr Ayandehsazan, Haywire Kitten

Miejsce rejestracji: Teheran, Iran

Numer w rejestrze: 554267

Główne miejsce prowadzenia działalności: Teheran, Iran

Emennet Pasargad jest irańskim podmiotem działającym w cyberprzestrzeni (przedsiębiorstwem), który atakuje wiele podmiotów, w szczególności w państwach członkowskich, a także w Stanach Zjednoczonych (USA).

Działając pod nazwą „Anzu Team”, Emennet Pasargad zaatakował infrastrukturę cyfrową w Szwecji oraz naruszył bezpieczeństwo szwedzkiej usługi SMS, co dotknęło dużą liczbę osób. Ponadto podmiot ten, działając pod nazwą „Holy Souls”, naruszył bezpieczeństwo bazy danych abonentów francuskiego czasopisma satyrycznego „Charlie Hebdo” i oferował ją na sprzedaż w darknecie. Podczas igrzysk olimpijskich w Paryżu Emennet Pasargad naruszył bezpieczeństwo billboardów reklamowych i wyświetlał na nich kampanie dezinformacyjne. Próbował również ingerować w wybory prezydenckie w USA w 2020 r., zagrażając demokracji i praworządności poprzez uzyskanie poufnych informacji o wyborcach amerykańskich oraz uzyskanie nieuprawnionego dostępu do sieci komputerowej amerykańskiego przedsiębiorstwa medialnego.

Emennet Pasargad jest zatem odpowiedzialny za cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla państw członkowskich oraz za cyberataki wywołujące poważne skutki dla państwa trzeciego.

16.3.2026

7. Anxun Information Technology Co. Ltd

安洵信息技术有限公司

(pisownia chińska)

Alias: i-Soon

Adres: Room 1002, Qiangqiang Building, No. 1318 Qixin Road, Minhang District, Shanghai

Ujednolicony numer zezwolenia na prowadzenie działalności: 91510105332025597A (oddział w Syczuanie)

Ujednolicony numer zezwolenia na prowadzenie działalności: 91310116561906136G (oddział w Szanghaju)

Strona internetowa: i-soon.net, isoon.net, i-soon.com.cn, isoonren.com, isoon.win

Nr telefonu: +862161119992, +8605645893417, +8613761671735, +864000665915

Adres e-mail: shutdown@163.com, isoon2015@126.com, tao_tingting@i-soon.net, li_ping@i-soon.net

Anxun Information Technology Co. Ltd jest przedsiębiorstwem z siedzibą w Chińskiej Republice Ludowej, które oferuje usługi hakerskie do wynajęcia. Prowadzi działania wymierzone w infrastrukturę krytyczną i krytyczne funkcje państwowe państw członkowskich, zdobywa dostęp do informacji niejawnych oraz sprzedaje te informacje. Anxun Information Technology Co. Ltd przeprowadza ponadto ataki na rządy różnych państw trzecich, stwarzając tym samym zagrożenie dla celów wspólnej polityki zagranicznej i bezpieczeństwa (WPZiB) Unii określonych w art. 21 ust. 2 lit. a)–c) Traktatu o Unii Europejskiej. Anxun Information Technology Co. Ltd czerpie istotne korzyści gospodarcze ze świadczonych usług.

Anxun Information Technology Co. Ltd. jest zatem odpowiedzialne za cyberataki wywołujące poważne skutki i stanowiące zewnętrzne zagrożenie dla państw członkowskich, a także za cyberataki wywołujące poważne skutki dla państw trzecich.

16.3.2026

8. Media Land LLC

Adres: Tsvetnochnaya st., 16 Litera P, Room 27 Moskovskaya Zastava Municipal District

St Petersburg, 196006, Russian Federation

Rodzaj podmiotu: spółka z ograniczoną odpowiedzialnością

Miejsce rejestracji: Sankt Petersburg

Data wpisu do rejestru: 19.10.2015

Numer w rejestrze: 1152536009900

Główne miejsce prowadzenia działalności: Sankt Petersburg, Federacja Rosyjska

Powiązany podmiot: ML.Cloud

Od 2016 r. Media Land LLC świadcząca usługi tzw. bulletproof hostingu ułatwiła realizację szeregu ataków z wykorzystaniem złośliwego oprogramowania przeciwko państwom członkowskim i na całym świecie, oferując usługi hostingowe, które ukrywają tożsamość użytkowników i są odporne na próby ich usunięcia przez organy ścigania, co prowadzi do znaczących strat finansowych. Media Land LLC umożliwiła wielkoskalowe operacje z użyciem oprogramowania szantażującego, świadczenie usług dowodzenia i kontroli oraz realizację operacji phishingowych wymierzonych w infrastrukturę krytyczną i usługi kluczowe w państwach członkowskich. Media Land LLC ułatwiła między innymi przeprowadzenie operacji LockBit, EvilCorp i BlackBasta.

Media Land LLC jest zatem zaangażowana w cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla państw członkowskich.

13.7.2026

9. ML.Cloud

Adres: Brivibas iela 52, Riga, LV-1011, Latvija; Russian Federation, Kazan, Peterburgskaya st. 52

Miejsce rejestracji: Ryga

Powiązane osoby: Alexander Volosovik

Inne powiązane podmioty: Media Land LLC

ML.Cloud jest spółką siostrzaną Media Land LLC i zapewnia infrastrukturę techniczną dla Media Land LLC.

Od 2016 r. Media Land LLC świadcząca usługi tzw. bulletproof hostingu ułatwiła realizację szeregu ataków z wykorzystaniem złośliwego oprogramowania przeciwko państwom członkowskim i na całym świecie, oferując usługi hostingowe, które ukrywają tożsamość użytkowników i są odporne na próby ich usunięcia przez organy ścigania, co prowadzi do znaczących strat finansowych. Media Land LLC umożliwiła wielkoskalowe operacje z użyciem oprogramowania szantażującego, świadczenie usług dowodzenia i kontroli oraz realizację operacji phishingowych wymierzonych w infrastrukturę krytyczną i usługi kluczowe w państwach członkowskich. Media Land LLC ułatwiła między innymi przeprowadzenie operacji LockBit, EvilCorp i BlackBasta.

Media Land LLC jest zatem zaangażowana w cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla państw członkowskich.

ML.Cloud udziela zatem wsparcia technicznego na potrzeby cyberataków wywołujących poważne skutki, które stanowią zewnętrzne zagrożenie dla państw członkowskich.

13.7.2026

10. „Impuls” LLC

Общество с ограниченной ответственностью „Импульс”

Adres: 344015, Russian Federation, Rostov Region, Rostov-on-Don, ul. Eremenko, d. 56, k. 6, apt. 88

Rodzaj podmiotu: spółka z ograniczoną odpowiedzialnością

Miejsce rejestracji: Interdistrict Inspectorate of the Federal Tax Service No. 26 for the Rostov Region, 344019, Rostov-on-Don, ul. Myasnikova, d. 52/32, Russian Federation

Data wpisu do rejestru: 27.9.2010

Numer w rejestrze: Numer identyfikacji podatkowej (INN): 6168033776; Podstawowy państwowy numer identyfikacyjny (OGRN): 1106194004850

Główne miejsce prowadzenia działalności: Federacja Rosyjska

Powiązane osoby: Evgeniy Bashev

Powiązane podmioty: Jednostka GRU nr 29155

„Impuls” LLC to rosyjskie przedsiębiorstwo będące własnością Evgeniya Viktorovicha Basheva, członka jednostki nr 29155 rosyjskiej agencji wywiadu wojskowego (GRU). Przedsiębiorstwo to zapewnia wsparcie techniczne i materialne na potrzeby cyberataków i prób cyberataków przeprowadzanych przez jednostkę GRU nr 29155. W szczególności „Impuls” LLC pełni funkcję operacyjnego pośrednika umożliwiającego prowadzenie działań hakerskich, które mają być prowadzone za pośrednictwem przedsiębiorstwa formalnie niepowiązanego z państwem rosyjskim. Przedsiębiorstwo to udostępniało ochronę operacyjną, infrastrukturę i umożliwiało płatności na potrzeby cyberataków oraz było powiązane z aktywami technicznymi, w tym serwerami wykorzystywanymi do wspierania działań hakerskich. W szczególności „Impuls” LLC umożliwiło współpracę między strukturami GRU a zewnętrznymi sieciami hakerów. Cyberoperacje ułatwiane przez „Impuls” LLC są wymierzone w krytyczne funkcje państwa i usługi niezbędne do utrzymania podstawowej działalności społecznej i gospodarczej w państwach członkowskich, zwłaszcza w sektorze transportu. Za pośrednictwem kampanii WhisperGate jednostka GRU nr 29155 prowadziła też ataki wymierzone w infrastrukturę krytyczną Ukrainy.

„Impuls” LLC zapewnia zatem wsparcie techniczne i materialne na potrzeby cyberataków wywołujących poważne skutki, które stanowią zagrożenie zewnętrzne dla państw członkowskich, a także na potrzeby cyberataków wywołujących poważne skutki dla państw trzecich, lub jest zaangażowane w inny sposób w takie cyberataki i próby ich przeprowadzenia.

13.7.2026

11. Z-Pentest

Inne nazwy: „Z-Pentest Alliance”, „Z-Alliance”

Główne miejsce prowadzenia działalności: Federacja Rosyjska

Powiązane osoby: Yuliya Pankratova

Powiązane podmioty: Cyber Army of Russia Reborn / CARR

Konto w serwisie X: ZPentest (konto zawieszone)

Konto w serwisie Telegram: Zpentestalliance

Z-Pentest jest prorosyjską grupą haktywistów, składającą się z członków CARR [ang. Cyber Army of Russia Reborn (Cyberarmia Rosji Odrodzonej)] i NoName057, która prowadzi ataki na infrastrukturę krytyczną na całym świecie, zwłaszcza w sektorze energetycznym i wodnym.

W grudniu 2024 r. grupa zaatakowała duńskie przedsiębiorstwo wodociągowe.

Z-Pentest odpowiada zatem za cyberataki wywołujące poważne skutki, które stanowią zewnętrzne zagrożenie dla państw członkowskich.

13.7.2026

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.