Hack Alerta

APT28 realiza campanha sustentada de phishing contra usuários do UKR.net

Pesquisadores da Recorded Future (Insikt Group) atribuem a APT28 uma operação sustentada de colheita de credenciais contra usuários do webmail UKR.net, observada entre junho de 2024 e abril de 2025. O relatório confirma continuidade em relação a descobertas de maio de 2024, mas não traz números de vítimas ou IOCs públicos.

Introdução

Pesquisadores atribuíram ao grupo APT28 uma campanha continuada de colheita de credenciais que mira usuários do serviço de webmail e notícias UKR.net, amplamente usado na Ucrânia.

Descoberta e escopo

O comportamento foi observado pelo Insikt Group, da Recorded Future, em um período que vai de junho de 2024 a abril de 2025. Segundo a análise citada, trata‑se de uma operação “sustained” focada em credential harvesting — isto é, coleta de credenciais por meio de campanhas de phishing ou páginas falsificadas voltadas aos utilizadores do serviço.

O que mudou agora

A cobertura técnica resume que as ações descritas ampliam descobertas anteriores da mesma empresa feitas em maio de 2024, indicando continuidade e possíveis ajustes na infraestrutura ou no modus operandi do ator. Não há, na matéria consultada, números públicos sobre contas comprometidas ou amostras de páginas/ferramentas utilizadas.

Vetor e exploração

O foco declarado é o roubo de credenciais. A peça informa que a campanha mira especificamente usuários do UKR.net — o que sugere uso de páginas e mensagens que imitam serviços locais reconhecidos pelos alvos. A matéria não detalha, porém, se houve uso adicional de malware, trojans de acesso remoto, ou pivot para redes internas a partir das credenciais obtidas.

Impacto e alcance

Campanhas de credential harvesting contra provedores de e‑mail com base de usuários concentrada em um país têm impacto direto sobre a disponibilidade de contas e sobre a confiança em comunicações locais. Para vítimas que reutilizam senhas, o risco cresce para compromissos em serviços conectados. A peça não informa número de contas afetadas nem evidência de uso posterior das credenciais em campanhas maiores.

Repercussão e orientação

  • Operadores de segurança no setor público e privado na Ucrânia devem considerar alertas e revisões de autenticação para usuários UKR.net, e incentivar ação como MFA obrigatória onde aplicável.
  • Para times de SOC: monitorar tentativas de login suspeitas vindas de IPs associados à infraestrutura identificada e correlacionar com possíveis exfiltrações ou movimentos laterais.

Limitações e dados em falta

A matéria original oferece atribuição a APT28 e um quadro temporal da atividade, mas não divulga indicadores de infraestrutura (domínios, IPs), contagem de vítimas, ou evidências públicas de uso em operações subsequentes. Essas lacunas limitam ações de bloqueio específicas; por ora, organizações dependem de medidas genéricas de mitigação (MFA, detecção de login anômalo, educação de usuários).

Conclusão

O relato reforça que atores estatais continuam a empregar campanhas de phishing dirigidas a serviços críticos de comunicação regionais. A atribuição e o período de observação (junho/2024–abril/2025) indicam operação persistente, exigindo atenção de defensores locais e daqueles que lidam com contas de usuários ucranianos.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.