Pesquisadores atribuíram ao grupo APT28 uma campanha continuada de colheita de credenciais que mira usuários do serviço de webmail e notícias UKR.net, amplamente usado na Ucrânia.
Descoberta e escopo
O comportamento foi observado pelo Insikt Group, da Recorded Future, em um período que vai de junho de 2024 a abril de 2025. Segundo a análise citada, trata‑se de uma operação “sustained” focada em credential harvesting — isto é, coleta de credenciais por meio de campanhas de phishing ou páginas falsificadas voltadas aos utilizadores do serviço.
O que mudou agora
A cobertura técnica resume que as ações descritas ampliam descobertas anteriores da mesma empresa feitas em maio de 2024, indicando continuidade e possíveis ajustes na infraestrutura ou no modus operandi do ator. Não há, na matéria consultada, números públicos sobre contas comprometidas ou amostras de páginas/ferramentas utilizadas.
Vetor e exploração
O foco declarado é o roubo de credenciais. A peça informa que a campanha mira especificamente usuários do UKR.net — o que sugere uso de páginas e mensagens que imitam serviços locais reconhecidos pelos alvos. A matéria não detalha, porém, se houve uso adicional de malware, trojans de acesso remoto, ou pivot para redes internas a partir das credenciais obtidas.
Impacto e alcance
Campanhas de credential harvesting contra provedores de e‑mail com base de usuários concentrada em um país têm impacto direto sobre a disponibilidade de contas e sobre a confiança em comunicações locais. Para vítimas que reutilizam senhas, o risco cresce para compromissos em serviços conectados. A peça não informa número de contas afetadas nem evidência de uso posterior das credenciais em campanhas maiores.
Repercussão e orientação
- Operadores de segurança no setor público e privado na Ucrânia devem considerar alertas e revisões de autenticação para usuários UKR.net, e incentivar ação como MFA obrigatória onde aplicável.
- Para times de SOC: monitorar tentativas de login suspeitas vindas de IPs associados à infraestrutura identificada e correlacionar com possíveis exfiltrações ou movimentos laterais.
Limitações e dados em falta
A matéria original oferece atribuição a APT28 e um quadro temporal da atividade, mas não divulga indicadores de infraestrutura (domínios, IPs), contagem de vítimas, ou evidências públicas de uso em operações subsequentes. Essas lacunas limitam ações de bloqueio específicas; por ora, organizações dependem de medidas genéricas de mitigação (MFA, detecção de login anômalo, educação de usuários).
Conclusão
O relato reforça que atores estatais continuam a empregar campanhas de phishing dirigidas a serviços críticos de comunicação regionais. A atribuição e o período de observação (junho/2024–abril/2025) indicam operação persistente, exigindo atenção de defensores locais e daqueles que lidam com contas de usuários ucranianos.