As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
As agências ucranianas e norte-americanas exporam uma campanha persistente de ciberintrusão dirigida a contas de mensagens de funcionários, militares, políticos e ativistas na Ucrânia, na Europa e nos Estados Unidos. De acordo com o Serviço de Segurança da Ucrânia (SSU) e o FBI, os atacantes, ligados a outras pesquisas a clusters atribuídos aos serviços de inteligência russos, usaram mensagens SMS que se fazem passar pelo "bot de suporte" da app de mensagens para convencer a vítima de entregar credenciais, códigos de verificação ou chaves de recuperação.
A técnica não é inovadora em seu conceito, mas sim em seu refinamento e em seu objetivo: apontar contas pessoais e profissionais de alto valor Para extrair informações militares, políticas e económicas ou para comprometer a cadeia de confiança de comunicações sensíveis. Ataques recentes combinaram o phishing via SMS com o abuso de sessões ativas (mediante troca de códigos ou digitalização de códigos QR) e o uso de contas previamente comprometidas para distribuir malware de roubo de informações como o chamado OYSTERBLUES, atribuído a atores alinhados com a Bielorrússia.

As implicações são claras e graves: quando um adversário obtém acesso a uma conta de mensagens de um responsável político ou militar pode monitorar conversas, suplantar identidade para ordenar ou desinformar interlocutores, e extrair anexos ou coordenadas que comprometam operações. Além disso, a ex-filtração de chaves de recuperação ou de cópias de segurança permite acessos persistentes que não se desactivam com uma simples mudança de senha, tornando esses incidentes em lacunas duradouras.
Do ponto de vista defensivo, é essencial prestar atenção a comportamentos concretos: não compartilhar códigos de confirmação, PINs ou chaves de recuperação, evitar digitalizar QR enviados por desconhecidos e revisar periodicamente as sessões ativas em cada aplicação para fechar conexões desconhecidas. Também é recomendável limitar ou desativar as cópias de segurança na nuvem para contas que manejem informações sensíveis, pois essas cópias podem ser outro vetor de exfiltração.
Para organizações e responsáveis pela segurança, as medidas devem abranger tanto o técnico como a organização. No técnico, activar a autenticação forte com chaves físicas (FIDO2/WebAuthn) quando a aplicação o permitir, manter dispositivos e aplicações atualizados, usar a gestão de dispositivos móveis (MDM) para controlar as sessões e as políticas de acesso, e desenvolver a detecção de comportamento anómalo centrado no início da sessão e alterações de configuração de contas. Na organização, é fundamental a segmentação de contas (separar a mensagem pessoal do profissional), formação contínua sobre phishing e procedimentos claros para verificar pedidos de suporte por canais oficiais.

Se suspeitar que uma conta foi comprometida, as ações imediatas devem incluir fechar todas as sessões desde a configuração da app, mudar senhas e chaves de recuperação de um dispositivo seguro, verificar dispositivos em busca de malware e contatar o suporte oficial do serviço e a autoridade de resposta a incidentes correspondentes. Para incidentes que afetam infraestrutura crítica ou informação sensível, convém elevar o caso às unidades de resposta do seu país, como o Computer Emergency Response Team nacional; no caso da Ucrânia existe um ponto oficial em https://cert.gov.ua.
A defesa pessoal também tem recomendações práticas: usar gestores de senhas para gerar e armazenar chaves únicas, preferir a autenticação por chaves físicas sobre SMS, e configurar avisos de segurança e verificação de novos dispositivos. Recursos de agências nacionais e especialistas em segurança oferecem guias para implementar essas práticas e avaliar o risco de contas críticas; por exemplo, o National Cyber Security Centre do Reino Unido publica orientações relevantes em https://www.ncsc.gov.uk.
Finalmente, é importante entender que as campanhas deste tipo perseguem objetivos estratégicos e se integram em operações mais amplas de inteligência e desinformação. A melhoria da higiene digital individual é necessária, mas insuficiente por si só: exige políticas corporativas, investimento em segurança operacional e cooperação entre empresas tecnológicas, organizações civis e agências de segurança para detectar, atribuir e mitigar essas ameaças de forma coordenada.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...