O grupo GhostWriter, ligado por agências de inteligência ao serviço estatal da Bielorrússia, intensificou desde março de 2026 uma campanha de phishing contra contas pessoais do Gmail de figuras públicas polonesas, jornalistas, pesquisadores e familiares. O alerta foi emitido em 13 de junho pelo CERT Polska, que descreve a criação de novos domínios de phishing “quase diariamente” para roubar credenciais e códigos de autenticação em duas etapas. O grupo também é rastreado como UNC1151 e Storm-0257.
O CERT Polska, equipe nacional de resposta a incidentes da Polônia, divulgou em relatório recente que o GhostWriter — historicamente focado em comprometer contas de e-mail corporativo e provedores locais — expandiu seu escopo para incluir contas pessoais do Gmail desde março deste ano. Essa mudança operacional amplia significativamente o alcance da campanha, já que e-mails pessoais costumam ser menos protegidos por políticas corporativas e servem como repositório de comunicações sensíveis.
Os alvos prioritários permanecem ligados à vida pública polonesa: funcionários do governo, pesquisadores, jornalistas, servidores da administração pública e agentes de aplicação da lei. A novidade é a inclusão sistemática de familiares e contatos sociais desses alvos, em uma tentativa de explorar redes de relacionamento como caminho indireto para o objetivo principal.
O CERT Polska classifica o GhostWriter como um dos atores estatais mais ativos no monitoramento da agência, com cadência de operações que se acelerou após o início da invasão russa em larga escala da Ucrânia em 2022.
A engenharia do GhostWriter combina infraestrutura descartável de domínios e páginas de phishing convincentes que imitam a tela de login do Google. As páginas são desenhadas para capturar não apenas a senha, mas também o segundo fator de autenticação — códigos enviados por SMS, gerados por aplicativos autenticadores ou solicitados via prompts de aprovação. Uma vez de posse das credenciais e do código 2FA, o atacante se autentica em tempo real na conta da vítima.
Dentro do Gmail, o operador típicamente busca por listas de contatos, documentos sensíveis e contas vinculadas a outros serviços. A partir desse acesso, identifica novos alvos por meio das comunicações da vítima e procura por contas em redes sociais ou serviços de terceiros vinculadas ao mesmo e-mail, ampliando o efeito de cada conta comprometida.
“Nas últimas semanas, nossa equipe observou o uso de novos domínios servindo páginas de phishing quase diariamente.”
CERT Polska, relatório de 13 de junho de 2026
Em muitos casos, segundo os pesquisadores, os atacantes não conhecem o endereço exato do alvo e tentam variações prováveis. Como resultado, mensagens de phishing chegam a pessoas com nomes semelhantes que nada têm a ver com o alvo real — um ruído operacional que paradoxalmente ajuda a expor a campanha quando essas vítimas reportam as mensagens suspeitas.
O risco não se restringe à perda do acesso ao e-mail: o GhostWriter já foi associado a operações de influência que utilizam material exfiltrado para alimentar narrativas de desinformação, falsificações e doxing direcionado.
A migração do GhostWriter de contas corporativas para Gmail pessoal é coerente com uma tendência mais ampla observada em operações estatais ao longo do último ano. À medida que organizações governamentais e da imprensa endurecem seus controles — MFA obrigatório, gestão de identidade, isolamento de dispositivos —, atacantes encontram menor resistência nas contas pessoais, que servem como ponte para conversas sensíveis, planejamento de viagens e relacionamentos com fontes.
O caso polonês também ilustra a lógica de explorar relacionamentos: o cônjuge, o filho universitário ou o velho amigo do colégio do alvo são caminhos legítimos para obter informação contextual, calendários, fotografias de viagens e — eventualmente — credenciais de redes sociais que podem ser usadas em campanhas de influência. Esse padrão remete às operações associadas ao APT28 (Fancy Bear) e a outros grupos próximos a serviços russos, com os quais o UNC1151 mantém afinidade operacional documentada.
Vale destacar que a velocidade de rotação de domínios de phishing — quase diária, segundo o CERT Polska — sugere uma operação industrializada, com pipeline próprio de geração de infraestrutura. Esse perfil contrasta com campanhas oportunistas e indica investimento prolongado e financiamento estável.
O alerta do CERT Polska reforça que segurança digital de figuras públicas não para no perímetro institucional: o e-mail pessoal hoje é parte do tecido de comunicação política e jornalística, e merece o mesmo nível de proteção dedicado às contas corporativas.
Fonte: The Record
Pesquisa com 1.131 usuários do Character.AI e 464 mil mensagens doadas encontrou associação entre uso…
Modelo de mistura de especialistas ativa 95 bilhões de parâmetros por token e traz rastros…
Relatório técnico da Microsoft com nove universidades descreve um runtime que mantém estado durável entre…
Injeção de SQL em campo de autocompletar levou invasores a compilar um kit Java como…
Microsoft rastreou mais de 250 domínios que só mostram a isca a quem parece usar…
Sistema agêntico da Unit 42 varreu 3.915 projetos em dois meses e reportou 14.090 falhas…