De Russische staatshackersgroep APT28 voerde cyberspionage uit in Nederland vanwege de Nederlandse hulp aan Oekraïne. Onder meer de krijgsmacht, ministeries en het bedrijfsleven zijn direct of indirect doelwit geweest.
Een van de doelen van APT28 is om een beeld te krijgen van de westerse steun aan Oekraïne en deze te verstoren, schrijft de Nederlandse Militaire Inlichtingen- en Veiligheidsdienst. Als onderdeel daarvan zijn de Nederlandse krijgsmacht, ministeries en het bedrijfsleven al dan niet indirect doelwit geweest van de hackers. De MIVD noemt de slachtoffers niet, maar zegt deze te hebben geïnformeerd en dat er maatregelen zijn genomen.
De cybereenheid is volgens de MIVD 'van groot strategisch belang' voor Rusland bij de oorlog met Oekraïne. De eenheid wil namelijk militaire, diplomatieke en economische informatie bemachtigen over Oekraïne en NAVO-landen. De eenheid, die onder de militaire inlichtingendienst GRU valt, probeert bijvoorbeeld zicht te krijgen op de transporten van westers militaire steun. Het is niet voor het eerst dat de MIVD samen met internationale partners waarschuwt voor een Russische cybereenheid.
De MIVD deelt samen met partners als de NSA, CISA en de FBI een cybersecurity advisory over de aanvallen van APT28 en diens werkwijze. "Door deze werkwijze in de openbaarheid te brengen, wordt de digitale bewegingsvrijheid van de GRU-medewerkers ingeperkt en worden hun operaties verstoord", legt directeur MIVD viceadmiraal Peter Reesink uit. Slachtoffers kunnen zo ook ontdekken of ze zijn aangevallen en wat ze kunnen doen.
De groep viel verschillende NAVO-landen aan, waaronder Nederland maar niet België, en voerden daarbij aanvallen uit als bruteforce, spearphishing en het uitbuiten van verschillende kwetsbaarheden in onder meer Outlook NTLM en WinRAR. De hackers hadden bijvoorbeeld logistieke bedrijven en techbedrijven als doelwit. APT28 viel ook internetcamera's bij de Oekraïense grens aan, om zicht te krijgen op grensbewegingen van mensen en militaire steun.