To verifyCorroboratedTLP:CLEAR

DataSuckers extorque ATB, mas dados alegados seguem sem verificação

ATB-Market
🇺🇦 UcrâniaVarejoDataSuckersclaimed on 05 Oct 2026assessed on 06 Oct 2026
Bottom line

O grupo DataSuckers comprometeu o site e o aplicativo da ATB-Market, maior rede varejista da Ucrânia, exigindo US$ 400 mil e ameaçando publicar dados de 7,9 milhões de clientes. A ATB confirmou a intrusão, mas nega qualquer vazamento de dados pessoais, alegando não armazená-los nos recursos atacados. Amostras foram publicadas no Telegram — a autenticidade não foi verificada por fonte independente.

claimed
7,900,000

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

A ocorrência de uma intrusão no site/app da ATB é fato confirmado pela própria empresa via porta-voz oficial (Serhii Demchenko), mas o alcance real — acesso a bancos de dados de produção com dados pessoais — permanece não demonstrado por evidência independente. Confiança alta para o fato do incidente; confiança baixa para a extensão alegada pelo ator.

moderate confidence

A afirmação da ATB de que 'nenhum dado pessoal é armazenado nos recursos atacados' é implausível como defesa absoluta para uma rede com 1,3 mil lojas e programa de fidelidade ativo: a hipótese mais parcimoniosa é que o ambiente comprometido (site/app) seja front-end com acesso limitado a bancos de dados de clientes, não que dados simplesmente não existam.

moderate confidence

O DataSuckers tem histórico documentado de inflacionar volumes: no caso Tez Tour alegou 395 milhões de registros (incluindo destruição); no caso Dodo Pizza alegou 68 milhões. Em ambos os casos as vítimas confirmaram incidente mas não confirmaram os volumes. O número de 7,9 milhões de clientes e 11 milhões de pedidos para a ATB deve ser tratado como teto máximo alegado, não como base confirmada.

low confidence

O DataSuckers comunica-se primariamente em russo e tem focado recentemente em alvos russos (Dodo Pizza, Tez Tour) antes de atacar a ATB, uma empresa ucraniana em conflito ativo com a Rússia. A autodeclaração de motivação financeira não exclui uso instrumental por terceiros; porém não há evidência técnica de nexo estatal até o momento.

high confidence

A tática de publicar o extortion demand diretamente no site da vítima (defacement + countdown timer) antes de migrar para o Telegram com amostras é consistente com o modus operandi documentado do DataSuckers no caso Tez Tour (setembro de 2026), indicando padronização operacional do grupo.

moderate confidence

Nenhuma autoridade regulatória ucraniana (CERT-UA, SSSCIP) emitiu comunicado público sobre este incidente até a data de apuração (2026-10-06), o que é uma lacuna relevante dado o contexto de conflito ativo e a escala alegada.

Analysis

O incidente segue um padrão de três etapas que o DataSuckers vem aperfeiçoando: (1) defacement do site da vítima com countdown timer e exigência de resgate em criptomoeda; (2) declaração pública da empresa vítima minimizando o impacto; (3) publicação de amostras no Telegram como pressão adicional, seguida de anúncio de venda — não publicação — do banco de dados. O mesmo roteiro foi aplicado à Tez Tour em setembro de 2026 e, com variações, à Dodo Pizza.

A tensão central deste caso é a contradição entre o que o ator alega e o que a ATB admite. O grupo afirma ter exfiltrado dados de 7,9 milhões de clientes (nomes, telefones, emails, endereços, hashes de senhas), passaportes de 127.265 funcionários, histórico de 11,48 milhões de pedidos e dados fiscais de 50,3 mil fornecedores. A ATB, pela voz do porta-voz Serhii Demchenko, rebate com a afirmação de que 'dados pessoais não são armazenados nos recursos atacados'. As duas versões não se excluem necessariamente: é possível que o ambiente comprometido seja uma camada de apresentação (frontend/CDN) sem acesso direto a bancos de dados transacionais — mas isso exigiria arquitetura de separação robusta que a ATB não detalhou publicamente.

O argumento defensivo da ATB tem um ponto fraco óbvio: a rede opera programa de fidelidade ativo, e-commerce e aplicativo móvel — todos serviços que, por definição, requerem persistência de dados de clientes. Ou os dados estão em sistemas totalmente isolados do ambiente comprometido, ou a alegação é parcialmente imprecisa. Nenhuma das duas hipóteses foi verificada por auditoria independente.

O DataSuckers se autodeclara financeiramente motivado e sem alinhamento político, mas o padrão de alvos recentes — empresas russas primeiro, agora uma empresa ucraniana — não permite inferir motivação com confiança. O fato de comunicarem em russo aponta para origem ou recrutamento em espaço linguístico russo, sem implicar necessariamente afiliação estatal. A ATB opera em território de conflito ativo, o que torna qualquer análise de atribuição mais complexa.

Os volumes alegados pelo DataSuckers têm histórico de serem inflados. No caso Tez Tour, o grupo alegou 395 milhões de registros — número que não foi corroborado. No caso Dodo Pizza, alegou 68 milhões de clientes em múltiplos países; a Dodo confirmou o acesso mas não confirmou o volume. O padrão sugere que o DataSuckers maximiza os números para amplificar pressão de extorsão. O volume de 7,9 milhões de clientes para a ATB é plausível dado o porte da rede, mas a ausência de verificação independente impede classificar o verdict como 'real' ou 'inflated' neste momento.

Nenhum regulador ucraniano (CERT-UA, SSSCIP) publicou análise ou alerta sobre o incidente até 2026-10-06, o que é incomum para um caso de potencial escala desta magnitude em contexto de guerra. A ausência pode indicar que as autoridades avaliam o incidente como de menor impacto do que o alegado, ou simplesmente que a prioridade operacional está em ameaças de outro tipo.

Timeline

  1. 15 Sep 2026DataSuckers defaça o site da Tez Tour (Rússia) e reivindica acesso por duas semanas à infraestrutura — primeiro caso documentado do modus operandi de defacement + extorsão do grupo. (Fonte: The Record / HackMag)
  2. 29 Sep 2026DataSuckers reivindica ataque à Dodo Pizza; Dodo Pizza confirma posteriormente acesso a dados de clientes. (Fonte: The Record)
  3. 05 Oct 2026DataSuckers publica demanda de extorsão de US$ 400 mil diretamente no site da ATB, com countdown timer. Site e app ficam com disponibilidade intermitente. (Fontes: UNN, Mezha, Ukrainska Pravda, The Record)
  4. 05 Oct 2026ATB confirma ataque via porta-voz Serhii Demchenko à RBC-Ucrânia, mas nega vazamento de dados pessoais, alegando não armazená-los nos recursos comprometidos. (Fontes: Censor.net, NVIP, Ukrainska Pravda)
  5. 05 Oct 2026DataSuckers publica amostras do suposto material exfiltrado no canal Telegram do grupo, após declaração pública da ATB, e anuncia intenção de vender — não publicar — o banco de dados completo. (Fontes: The Record, Byteseu)
  6. 05 Oct 2026Às 18h57 (hora local), ATB confirma que o site está totalmente sob controle da empresa e anuncia restauração em breve. (Fonte: UA News)
  7. 06 Oct 2026Nenhuma manifestação pública de CERT-UA, SSSCIP ou outro regulador ucraniano sobre o incidente. The Record e CISO Series reportam que a autenticidade dos dados publicados não pôde ser verificada de forma independente.

Data involved

nome telefone email endereço hash de senha passaporte (funcionários) CPF fiscal (IPN) histórico de pedidos dados de fornecedores

Impact

Impacto confirmado: indisponibilidade intermitente do site e do aplicativo da ATB em 5 de outubro de 2026, com restauração parcial ainda no mesmo dia. A ATB opera mais de 1.300 lojas e emprega mais de 60.000 pessoas na Ucrânia. Impacto sobre dados de clientes: não confirmado pela empresa nem verificado de forma independente. Se os dados alegados forem autênticos, o volume exposto incluiria informações sensíveis de funcionários (passaportes) e dados fiscais de fornecedores — categorias com risco elevado de uso em fraude de identidade e ataques de engenharia social direcionados. A ATB já enfrenta perdas operacionais significativas pela guerra, com centenas de lojas destruídas e armazéns danificados, o que torna qualquer custo de resposta a incidentes adicional materialmente relevante.

Technical links

T1190T1491T1657

Recommendations

  • Organizações com presença em território ucraniano ou relações de fornecimento com empresas ucranianas devem revisar controles de acesso e segmentação de rede para ambientes web expostos, verificando especificamente se dados pessoais de clientes e funcionários estão em segmentos isolados de sistemas voltados ao público.
  • Equipes de threat intelligence devem monitorar o canal Telegram do DataSuckers para identificar publicação adicional de amostras ou anúncio de venda do banco de dados alegado — evento que elevaria o veredito de 'unverified' para 'real' ou permitiria avaliação de 'recycled' se os dados forem reconhecíveis de vazamentos anteriores.
  • Empresas que utilizam o aplicativo ATB ou que têm funcionários cadastrados no sistema devem considerar alertar colaboradores sobre risco elevado de phishing e engenharia social direcionada, dado que passaportes de funcionários constam entre os dados alegadamente exfiltrados.
  • O vetor técnico utilizado pelo DataSuckers no caso Tez Tour (serviço de upload de arquivos com validação insuficiente de conteúdo, seguido de escalada de privilégios via arquivos de configuração com credenciais expostas) deve ser tratado como referência de TTP para revisar controles equivalentes em ambientes de varejo com infraestrutura web similar.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Autenticidade das amostras publicadas no Telegram: análise forense independente das amostras divulgadas pelo DataSuckers (estrutura, timestamps, campos) resolveria se os dados são reais, reciclados de vazamentos anteriores ou fabricados.

Arquitetura do ambiente comprometido: a ATB não divulgou quais sistemas foram efetivamente acessados. Saber se o comprometimento atingiu apenas o frontend (site/CDN) ou também bancos de dados de backend é decisivo para avaliar o risco real.

Manifestação de reguladores: ausência total de comunicado do CERT-UA ou SSSCIP. Uma nota oficial resolveria parte da ambiguidade sobre escopo e atribuição.

Confirmação ou negação da existência de banco de dados de clientes nos sistemas comprometidos: a ATB precisa detalhar sua arquitetura de dados, não apenas afirmar que 'dados não são armazenados nos recursos atacados'.

Histórico de incidentes anteriores da ATB: não foi encontrado registro público de incidentes cibernéticos anteriores envolvendo a ATB, mas tampouco foi descartado. Um incidente anterior com a mesma base de dados mudaria o veredito para 'recycled'.

Identidade e localização do DataSuckers: o grupo comunica em russo mas sua localização permanece desconhecida. Atribuição técnica (TTPs, infraestrutura) por pesquisadores independentes ainda não foi publicada.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 06 Oct 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share