De Oekraïense autoriteiten hebben bevestigd dat verschillende lokale overheidsinstanties doelwit zijn geweest van een langdurige cyberspionagecampagne, toegeschreven aan de Russische hackerorganisatie APT28. Taras Dzyuba, hoofd van de afdeling informatiecommunicatie bij de Oekraïense Staatsdienst voor Speciale Communicatie en Informatiebescherming (SSSCIP), gaf aan dat de aanvallen onder meer e-mailaccounts van aanklagers en onderzoekers hebben getroffen, zoals ook Reuters eerder meldde.

Volgens Dzyuba maakt deze activiteit deel uit van een bredere campagne die sinds 2023 door Oekraïense autoriteiten wordt gevolgd. Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft drie aanvalsgolven geïdentificeerd die waarschijnlijk tot dezelfde campagne behoren. De aanvallen maakten gebruik van kwetsbaarheden in het open-source Roundcube-webmailplatform, waardoor kwaadwillenden kwaadaardige code konden uitvoeren zodra een slachtoffer een e-mail in de inbox opende, zonder dat er op links geklikt hoefde te worden of bijlagen gedownload.

Hoewel er in maart gelekte informatie van verschillende Oekraïense overheidsinstanties online verscheen, is volgens Dzyuba de kans klein dat deze data vertrouwelijke inhoud bevatte. Hij waarschuwde dat Rusland deze incidenten mogelijk inzet voor desinformatiecampagnes om Oekraïense instellingen te ondermijnen. Onderzoekers van Ctrl-Alt-Intel, die in het Reuters-artikel worden genoemd, wijzen de campagne toe aan APT28, ook bekend als Fancy Bear, BlueDelta of Forest Blizzard, een groep die door Westerse overheden en cybersecuritybedrijven wordt gelinkt aan de Russische militaire inlichtingendienst GRU. Dzyuba bevestigde dat alle aanwijzingen naar deze groep wijzen, wat ook door eerdere CERT-UA-rapporten over APT28-aanvallen op Roundcube-kwetsbaarheden wordt ondersteund.

De meeste slachtoffers van de recente campagne bevinden zich in Oekraïne, maar ook accounts uit buurlanden binnen de NAVO en de Balkan, zoals Roemenië, Bulgarije, Griekenland en Servië, zijn getroffen. Tot de Oekraïense instellingen die werden aangevallen behoren het Gespecialiseerde Anti-Corruptie Aanklagersteam (SAP) en het Agentschap voor Terugvordering en Beheer van Vermogens (ARMA), dat toezicht houdt op activa die zijn afgepakt van criminelen en Russische collaborateurs. De waarnemend hoofd van ARMA, Yaroslava Maksymenko, bevestigde dat medewerkers van het agentschap doelwit waren van een Russische cyberaanval, maar dat de hackers geen toegang tot interne systemen hebben gekregen. Volgens haar vond er geen datalek plaats vanuit databases of staatsinformatiesystemen, zoals zij aan Interfax-Ukraine meldde.

Het SAP startte eerder deze week een onderzoek naar de mogelijke inbraak in tientallen e-mailaccounts van Oekraïense wetshandhavers, waaronder medewerkers van het agentschap zelf. Tot nu toe is er geen bewijs gevonden dat er data uit SAP-systemen is gestolen, maar het onderzoek loopt nog, aldus het SAP.