Bearlyfy pró-Ucrânia implanta ransomware GenieLocker personalizado contra a Rússia, administrador do LeakBase é preso, Parlamento da UE rejeita a prorrogação da varredura de CSAM
O grupo de hackers pró-Ucrânia Bearlyfy evolui de origens infantis para a implantação de ransomware GenieLocker personalizado contra grandes empresas russas. A Rússia prende o suposto administrador do fórum de crimes cibernéticos LeakBase semanas após uma remoção global. O Parlamento Europeu vota contra a extensão de digitalização CSAM em uma decisão histórica sobre privacidade. O Ministério das Finanças holandês investiga o acesso não autorizado a sistemas internos. O porto de Vigo, na Espanha, é forçado a realizar operações manuais após ransomware atingir sistemas de carga.
1. Bearlyfy implanta ransomware GenieLocker personalizado – 70+ ataques a empresas russas
⚠ CRÍTICO — Campanha crescente de ransomware hacktivista
O grupo de hackers pró-ucraniano Bearlyfy realizou mais de ataques cibernéticos 70 a empresas russas em um ano, com exigências de resgate aumentando de milhares para centenas de milhares de dólares. O grupo agora implanta um ransomware personalizado chamado GenieLocker.
Um grupo de hackers pró-ucraniano conhecido como Bearlyfy passou de uma operação de baixa qualificação dirigida a pequenas empresas russas para o que a empresa russa de segurança cibernética F6 chama de “um verdadeiro pesadelo para as grandes empresas russas”. Aparecendo pela primeira vez em janeiro 2025, o grupo realizou mais de ataques cibernéticos 70 contra alvos russos em pouco mais de um ano.
Desenvolvimento de malware personalizado
Desde o início de março 2026, Bearlyfy implantou GenieLocker, uma cepa de ransomware Windows personalizada que se acredita ter sido desenvolvida inteiramente pelo próprio grupo. Isso marca uma evolução significativa em relação à dependência anterior de ferramentas vazadas, como LockBit Black 3 (do vazamento do construtor 2022 LockBit) e modificado Babuk ransomware para alvos Linux.
Ao contrário das operações típicas de ransomware, o GenieLocker nem sempre gera notas de resgate automaticamente. Às vezes, os invasores elaboram mensagens manualmente – desde instruções concisas com detalhes de contato até provocações zombeteiras dirigidas às vítimas.
Perfil Operacional
- Ataques 70+ em aproximadamente 14 meses de operação
- As exigências de resgate aumentaram de alguns milhares de dólares para centenas de milhares
- Aproximadamente 1 em 5 vítimas pagam o resgate
- Os objetivos são ambos financeiro e político — maximizar os danos às empresas russas
- Colaboração observada com Égua Chefe e outros grupos pró-ucranianos
- Pesquisadores ocidentais têm visibilidade limitada devido à falta de acesso às redes russas
Contexto Estratégico
Bearlyfy representa uma tendência crescente de operações de ransomware com motivação política emergentes do conflito Rússia-Ucrânia. A rápida evolução do grupo — desde operações amadoras de script infantil até o desenvolvimento de malware personalizado em apenas um ano — demonstra como as condições de guerra aceleram a maturação dos agentes de ameaças.
2. Rússia prende suposto administrador do fórum de crimes cibernéticos LeakBase
🔶 ALTO — Grande remoção do fórum de crimes cibernéticos
A polícia russa deteve um suposto administrador do LeakBase, um importante mercado para dados roubados com usuários registrados 147,000+, semanas após uma operação coordenada de remoção entre o FBI e a Europa.
O Ministério do Interior da Rússia anunciou a prisão de um residente de Taganrog suspeito de fugir Base de vazamento, um dos maiores mercados online para dados pessoais roubados. O fórum hospedado centenas de milhões de registros de usuários comprometidos incluindo informações bancárias, credenciais de login e documentos corporativos.
Cronograma e Coordenação
A prisão segue uma ação coordenada operação internacional no início deste mês em que o FBI e os parceiros europeus conduziram mais de 100 ações policiais contra 45 indivíduos em mais de uma dúzia de países. Vários domínios LeakBase foram apreendidos e redirecionados para servidores controlados pelo FBI.
Detalhes principais
- 147,000+ usuários registrados na plataforma baseada em assinatura
- Ativo desde 2021 como um mercado para credenciais comprometidas e PII
- Custo de acesso premium centenas de dólares
- Regras internas venda proibida de dados russos — apesar de ser hospedado por um administrador russo
- Infraestrutura apreendida na Holanda e na Malásia durante a desmontagem anterior
- A polícia apreendeu equipamentos de informática na residência e garagem do suspeito
Significado
A detenção é notável porque a Rússia raramente coopera com as investigações de crimes cibernéticos ocidentais – a Europol suspendeu a cooperação após a invasão 2022 da Ucrânia. Ainda não está claro se as autoridades russas coordenaram as autoridades ocidentais com a aplicação da lei ou agiram de forma independente. A regra do fórum que proíbe a venda de dados russos sugere que o administrador pode ter acreditado que isso proporcionaria proteção interna – um cálculo que se revelou errado.
3. Parlamento da UE rejeita extensão de digitalização CSAM – decisão histórica sobre privacidade
📡 Política e Regulamentação — Direitos Digitais da UE
O Parlamento Europeu votou 311 contra estendendo as regras que permitiram que as empresas de tecnologia examinassem suas plataformas em busca de material de abuso sexual infantil (CSAM) por quase duas décadas. A lei atual, que isenta as plataformas das rigorosas regras de privacidade da UE para permitir a digitalização, expira na próxima semana.
Privacidade vs. Proteção Infantil
A votação ocorreu apesar do intenso lobby das autoridades policiais (Europol), de organizações de direitos das crianças, do chanceler alemão Friedrich Merz, de vários comissários europeus e de grandes empresas de tecnologia, incluindo Google, Snapchat, Microsoft, TikTok e Meta.
Ella Jakubowska, do grupo de direitos digitais eDRI, defendeu a votação: "Na verdade, isso apenas permite que as grandes empresas de tecnologia escaneiem todas as nossas mensagens privadas, nossos detalhes mais íntimos. Não é direcionado a pessoas suspeitas de abuso infantil - é apenas direcionado a todos, potencialmente o tempo todo."
Impacto Operacional
- Europol processado ~1.1 milhão de denúncias cibernéticas ano passado da digitalização CSAM
- Catherine De Bolle, da Europol, alertou para uma "redução séria" em pistas investigativas
- As empresas de tecnologia perderão clareza jurídica por detecção voluntária de CSAM nos serviços da UE
- Jakubowska citado casos de falsa acusação de ferramentas de digitalização imperfeitas
- O Parlamento tem estado a negociar um quadro permanente desde Novembro 2023 sem acordo
O que acontece a seguir
Quando as regras atuais expirarem na próxima sexta-feira, as plataformas tecnológicas não terão mais cobertura legal para procurar CSAM em comunicações interpessoais dentro da UE. Isto cria uma lacuna significativa nas capacidades de protecção das crianças, enquanto o Parlamento continua a negociar um quadro permanente que equilibra a privacidade com a segurança.
4. Ministério das Finanças holandês investiga violação de sistemas internos
🔶 ALTO — Infraestrutura governamental comprometida
O Ministério das Finanças holandês confirmou o acesso não autorizado a sistemas internos, parte de uma onda de ataques cibernéticos que atingiu organizações holandesas em 2026.
O Ministério das Finanças dos Países Baixos está a investigar um ataque cibernético que comprometeu sistemas internos, descoberto após uma alerta de terceiros atividade suspeita sinalizada. Os sistemas afetados foram identificados e colocados off-line, mas o escopo da potencial exposição dos dados permanece sob investigação.
Contexto: Cerco Cibernético Holandês
A violação é a mais recente de um padrão preocupante que visa instituições holandesas em 2026:
- Ministério das Finanças Holandês — acesso não autorizado a sistemas departamentais internos (este incidente)
- Agência Holandesa de Instituições de Custódia — dados do pessoal da prisão/detenção expostos em fevereiro
- Violação de telecomunicações Odido - 6.2 milhões de registros de clientes roubados, incluindo nomes, contas bancárias, números de passaporte e carteira de motorista
- Violação da polícia holandesa – dados oficiais comprometidos (abordados em briefing anterior)
Status da resposta
- Sistemas comprometidos isolados e acesso bloqueado
- Os serviços fiscais e aduaneiros permanecem operacionais
- Serviços voltados para o cidadão não afetados
- Nenhuma reivindicação de atribuição ou responsabilidade ainda
- Investigação em andamento sobre vetor de entrada e exposição de dados
5. Ransomware força o porto de Vigo, na Espanha, a operações manuais
⚠ CRÍTICO — Ataque à infraestrutura marítima crítica
Um ataque de ransomware desativou os sistemas digitais de gestão de carga no porto de Vigo, em Espanha, forçando operações manuais num dos maiores portos de pesca da Europa.
Um ataque de ransomware detectado na terça-feira interrompeu sistemas digitais em Porto de Vigo em Espanha, um dos principais portos de pesca e carga da Europa na região da Galiza. O ataque teve como alvo servidores que gerenciam o tráfego de carga e serviços digitais, bloqueando equipamentos e exigindo pagamento de resgate.
Impacto Operacional
Embora as operações físicas – movimentos de navios e movimentação de carga – continuem, toda a coordenação logística normalmente gerida através de plataformas digitais foi interrompida. Os operadores foram instruídos a recorrer procedimentos manuais e documentação em papel.
O presidente do Porto, Carlos Botana, assumiu postura firme: “Não restauraremos as conexões até que haja garantias absolutas de que não há possibilidade de outro ataque”. Nenhum cronograma para restauração foi fornecido.
Setor Marítimo Sob Cerco
O ataque dá continuidade a um padrão de ransomware direcionado a infraestruturas marítimas críticas:
- Porto de Nagoya, Japão (2023) — Ataque LockBit suspendeu operações
- Portos na Bélgica, Holanda, Alemanha — alvo de ataques no setor petrolífero/químico
- Porto de Lisboa, Portugal - LockBit assumiu a responsabilidade
- Porto de Houston, EUA — ataque patrocinado pelo estado via Zoho zero-day
- Múltiplo empresas de tecnologia de transporte interrompido nos últimos anos
Orientação Defensiva para Organizações Marítimas
- Garanta backup offline e procedimentos de fallback manuais para gerenciamento de carga
- Segmentar redes de TO/TI em instalações portuárias
- Implemente monitoramento robusto em perímetros de rede
- Mantenha planos de resposta a incidentes com canais de comunicação offline
Resumo do cenário de ameaças
| Ameaça | Gravidade | Ação necessária |
|---|---|---|
| ransomware Bearlyfy GenieLocker | CRÍTICO | Organizações voltadas para a Rússia: aumentem as defesas contra ransomware |
| Administrador do LeakBase preso | POSITIVO | Verifique a exposição de credenciais por meio de conjuntos de dados LeakBase |
| Votação de digitalização CSAM da UE | POLÍTICA | Plataformas tecnológicas: revise a postura legal de detecção de CSAM |
| Violação do Ministério das Finanças holandês | ALTO | Parceiros holandeses: verificam se não há exposição de infraestrutura compartilhada |
| Ransomware no Porto de Vigo | CRÍTICO | Organizações marítimas: revise a segmentação e substitutos de TO/TI |
Fique à frente da curva de ameaças
Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.
Explorar KENSAI— KENSAI Security Intelligence · Publicado em 30 de março, 2026