Hack Alerta

Exposição de servidor do FancyBear revela credenciais roubadas e alvos ligados à OTAN

Falha operacional do FancyBear expõe servidor com credenciais roubadas, segredos 2FA e alvos da OTAN. Campanha Operation Roundish revela bypass de autenticação via Roundcube e comprometimento de governos europeus.

Uma falha operacional crítica no grupo de hacking russo FancyBear (também conhecido como APT28, Forest Blizzard e Sednit) proporcionou aos pesquisadores de segurança uma visão sem precedentes sobre uma campanha de espionagem ativa que visava organizações governamentais e militares na Europa. A descoberta, publicada em 11 de março de 2026 pela firma de inteligência de ameaças Hunt.io, expôs uma falha de segurança operacional que permaneceu aberta por mais de 500 dias, permitindo o acesso a dados sensíveis e infraestrutura de comando e controle.

Operação Roundish e a Exposição do Servidor

O incidente, rastreado como Operação Roundish, originou-se de um servidor Virtual Private Server (VPS) da NameCheap localizado nos Estados Unidos, operando no endereço IP 203.161.50.145. O que começou como uma campanha focada na exploração de webmail evoluiu para uma exposição massiva de dados. O servidor havia sido atribuído publicamente ao FancyBear pelo CERT-UA da Ucrânia em setembro de 2024, mas o grupo continuou operando a partir da mesma infraestrutura por mais de 500 dias sem alterar seu endereço.

Dentro de um diretório aberto exposto, os pesquisadores descobriram 2.800 e-mails governamentais e militares exfiltrados, 240 conjuntos de credenciais roubadas incluindo senhas e segredos de 2FA TOTP, 140 regras de encaminhamento de e-mail silenciosas e 11.500 endereços de contato colhidos dos livros de endereços das vítimas em vários países. A análise detalhada revelou que a exposição não foi acidental, mas sim o resultado de uma negligência operacional prolongada.

Alvos Estratégicos e Geopolítica

As vítimas abrangem Ucrânia, Romênia, Bulgária, Grécia, Sérvia e Macedônia do Norte. Dados de e-mails vinculados a quatro estados membros da OTAN, incluindo a própria infraestrutura da sede da OTAN, foram recuperados diretamente dos dados de contato roubados. O padrão geopolítico de direcionamento foi claramente deliberado.

Os promotores regionais da Ucrânia, provavelmente conectados a investigações de crimes de guerra, formaram o maior grupo de vítimas. A Força Aérea da Romênia, o Estado-Maior Geral da Defesa da Grécia, o Ministério da Defesa da Sérvia e entidades governamentais búlgaras também foram comprometidos. A Romênia, a Bulgária e a Grécia assinaram um acordo de mobilidade militar em julho de 2024, e a Grécia estava envolvida no treinamento de pilotos ucranianos de F-16, fatos que apontam fortemente para uma seleção de alvos orientada por inteligência, e não intrusões oportunistas aleatórias.

Bypass de 2FA sem o Conhecimento da Vítima

A descoberta mais tecnicamente alarmante nesta campanha foi o método do FancyBear para roubar silenciosamente segredos TOTP baseados em 2FA de vítimas que acreditavam que suas contas estavam totalmente protegidas. O grupo implantou um módulo JavaScript chamado keyTwoAuth.js, que rodava inteiramente dentro da sessão de webmail Roundcube já autenticada da vítima.

Nenhum clique adicional ou login separado foi jamais necessário por parte do alvo. Uma vez que o payload XSS foi acionado, o keyTwoAuth.js enviou uma solicitação HTTP para a página de configurações de 2FA do Roundcube para o plugin twofactorgauthenticator. Ele então analisou o HTML retornado, extraiu cinco campos de senha ocultos — um segredo TOTP e quatro códigos de recuperação — codificou tudo em base64 e entregou silenciosamente o pacote ao servidor C2 do FancyBear em zhblz.com usando o prefixo de log ktfu.

Com a senha da vítima e o segredo TOTP seguros, o FancyBear pôde gerar códigos de autenticação válidos a qualquer momento futuro, contornando a proteção de dois fatores inteiramente sem nunca precisar de acesso físico ao dispositivo da vítima.

Evidências e Escopo da Comprometimento

Os analistas do Ctrl-Alt-Intel recuperaram 516 entradas de log sob o prefixo ktfu em 108 endereços de vítima únicos. Destes, 256 contas tinham segredos TOTP reais roubados, atingindo alvos na Força Aérea da Romênia, na GEETHA da Grécia, na Agência de Recuperação de Ativos da Ucrânia e no Ministério da Defesa da Sérvia. Os 260 restantes retornaram "nokey", o que significa que essas contas não tinham 2FA configurado, tornando-as ainda mais fáceis de acessar.

Além disso, os analistas descobriram um segundo diretório aberto exposto no mesmo servidor, não capturado no arquivo de janeiro de 2026 da Hunt.io. Dentro dele estavam o código-fonte completo de comando e controle do FancyBear, payloads JavaScript adicionais, logs de telemetria de campanha e dados exfiltrados que forneceram uma imagem quase completa de toda a operação.

Medidas de Mitigação e Recomendações para CISOs

Organizações que executam Roundcube com o plugin twofactorgauthenticator devem tratar todos os segredos TOTP existentes como potencialmente comprometidos e rotacioná-los sem demora. Os administradores são aconselhados a auditar regras de filtragem de e-mail Sieve para entradas de encaminhamento não autorizadas — especialmente aquelas nomeadas "SystemProtect" ou "SystemHealthChek" — e bloquear todas as conexões ao endereço IP C2 203.161.50.145 e ao domínio zhblz.com.

A aplicação do patch para o Roundcube CVE-2023-43770 e o monitoramento da infraestrutura de webmail para sinais de injeção XSS permanecem as etapas defensivas mais críticas que qualquer organização afetada pode tomar agora. A exposição deste nível de dados operacionais por um ator estatal exige uma revisão imediata das políticas de segurança de credenciais e monitoramento de tráfego de saída.

Implicações Regulatórias e de Segurança

Este incidente destaca a importância crítica da higiene de segurança operacional (SecOps) mesmo para grupos de ameaças avançadas. A falha em mudar a infraestrutura após a atribuição pública por mais de 500 dias permitiu que a inteligência de segurança coletasse evidências suficientes para desmantelar a operação. Para as organizações afetadas, a perda de credenciais e segredos de autenticação representa um risco contínuo de acesso não autorizado, exigindo monitoramento contínuo de atividades anômalas e potencial reconfiguração de sistemas de autenticação.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.