APT28 drev langvarig phishing mot ukrainske e-postbrukere

Recorded Futures Insikt Group fulgte mellom juni 2024 og april 2025 en vedvarende kampanje for innsamling av påloggingsdata utført av trusselaktøren APT28, også kjent som BlueDelta. Målet var brukere av den ukrainske e-posttjenesten UKR.NET. Aktøren distribuerte PDF-lokkedokumenter med lenker til falske innloggingssider for UKR.NET, driftet på gratistjenester og proxytunneler, for å fange opp brukernavn, passord, tofaktorkoder og andre opplysninger. Infrastrukturen ble endret over tid for å unngå deteksjon. Aktiviteten knyttes til den GRU-tilknyttede gruppens langvarige praksis og til russisk etterretningsinnhenting under konflikten i Ukraina.

Hva det betyr for virksomheten

Kampanjen viser at tofaktorkoder som tastes inn på en nettside kan fanges opp i sanntid. Det er ikke et ukrainsk særtilfelle; teknikken virker like godt mot norske virksomheter. Norske aktører med virksomhet, ansatte eller leverandørledd i Ukraina, og virksomheter innen forsvar, energi og logistikk, bør regne seg som del av interessefeltet.

Berigo anbefaler

  • Gå over fra engangskoder til phishing-resistente metoder som passnøkler eller maskinvarenøkler.
  • Vurder egen trusselutsatthet ut fra bransje og geografisk tilknytning, og dokumenter vurderingen.
  • Sett strengere tilgangskrav for ansatte og partnere i utsatte regioner.
  • Øv på hvordan dere håndterer en kapret e-postkonto, inkludert varsling av mottakere som har fått e-post fra den.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt