Host Bulletproof Stark Industries Burla Sanções da UE – Krebs on Security
Um provedor de hospedagem 'bulletproof' ligado a ataques cibernéticos russos e campanhas de desinformação, Stark Industries, conseguiu contornar as sanções da União Europeia. A empresa se reorganizou rapidamente sob novas entidades, transferindo seus ativos para continuar suas operações, demonstrando a dificuldade de combater atores maliciosos no ciberespaço.
MundiX News·26 de maio de 2026·7 min de leitura·👁 1 views
Em maio de 2025, a União Europeia impôs sanções financeiras aos proprietários da Stark Industries Solutions Ltd., um provedor de hospedagem 'bulletproof' que surgiu duas semanas antes da invasão da Ucrânia pela Rússia e rapidamente se tornou uma das principais fontes de ataques cibernéticos e campanhas de desinformação ligadas ao Kremlin. No entanto, novas descobertas mostram que essas sanções fizeram pouco para impedir que a Stark simplesmente mudasse sua marca e transferisse seus ativos para outras entidades corporativas controladas por seus provedores de hospedagem originais.
Surgindo apenas duas semanas antes da invasão da Ucrânia pela Rússia em 2022, a Stark Industries Solutions se tornou uma fonte frequente de ataques DDoS massivos, serviços de proxy e VPN em língua russa, malware ligado a grupos de hackers apoiados pela Rússia e notícias falsas. Provedores de serviços de Internet (ISPs) como a Stark são chamados de 'bulletproof' quando cultivam uma reputação de ignorar quaisquer reclamações de abuso ou investigações policiais sobre atividades em suas redes. Em maio de 2025, a União Europeia sancionou um dos dois principais canais da Stark para a Internet maior — a PQ Hosting, com sede na Moldávia — bem como os proprietários moldavos da empresa, Yuri e Ivan Neculiti. A Comissão Europeia afirmou que os irmãos Neculiti e a PQ Hosting estavam ligados aos esforços de guerra híbrida da Rússia.
Mas um novo relatório da Recorded Future revela que, pouco antes do anúncio das sanções, a Stark mudou sua marca para the[.]hosting, sob o controle da entidade holandesa WorkTitans BV (AS209847) em 24 de junho de 2025. Os irmãos Neculiti teriam recebido um aviso prévio cerca de 12 dias antes do anúncio das sanções, quando a mídia moldava e da UE noticiou a próxima inclusão dos irmãos Neculiti no pacote de sanções. Em resposta, os irmãos Neculiti transferiram grande parte do considerável espaço de endereço da Stark e outros recursos para uma nova empresa na Moldávia chamada PQ Hosting Plus S.R.L., uma entidade supostamente conectada aos irmãos Neculiti graças à reutilização de um número de telefone da PQ Hosting original. "Embora a maioria da infraestrutura associada permaneça atribuível à Stark Industries, essas mudanças provavelmente refletem uma tentativa de ofuscar a propriedade e manter os serviços de hospedagem sob novas entidades legais e de rede", observou a Recorded Future.
Nem o relatório da Recorded Future nem as sanções de maio de 2025 da UE mencionaram um segundo pilar crítico da rede da Stark que o KrebsOnSecurity identificou em um perfil de maio de 2024 sobre o notório hoster 'bulletproof': o provedor de hospedagem MIRhosting, com sede na Holanda. A MIRhosting é operada por Andrey Nesterenko, de 38 anos, cujo site pessoal diz que ele é um pianista de concerto talentoso que começou a se apresentar publicamente em uma idade jovem. DomainTools diz que mirhosting[.]com está registrado em nome do Sr. Nesterenko e da Innovation IT Solutions Corp, que lista endereços em Londres e na cidade natal de Nesterenko, Nizhny Novgorod, Rússia. De acordo com o livro Inside Cyber Warfare, de Jeffrey Carr, a Innovation IT Solutions Corp. foi responsável por hospedar StopGeorgia[.]ru, um site hacktivista para organizar ataques cibernéticos contra a Geórgia que apareceu ao mesmo tempo em que as forças russas invadiram a antiga nação soviética em 2008. Acredita-se que esse conflito tenha sido a primeira guerra já travada em que um ataque cibernético notável e um confronto militar real aconteceram simultaneamente.
O Sr. Nesterenko não respondeu aos pedidos de comentários. Em maio de 2024, o Sr. Nesterenko disse que não podia verificar se StopGeorgia foi um cliente, pois não mantinham registros que remontassem tanto tempo. Mas ele afirmou que a Stark Industries Solutions era apenas um cliente entre muitos e alegou que a MIRhosting não havia recebido nenhuma reclamação acionável sobre abuso na Stark. No entanto, parece que a MIRhosting é mais uma vez o novo lar da Stark Industries e que os funcionários da MIRhosting estão gerenciando tanto the[.]hosting quanto WorkTitans — os principais beneficiários dos ativos da Stark. Uma cópia dos documentos de incorporação da WorkTitans BV obtida da Câmara de Comércio Holandesa mostra que a WorkTitans também faz negócios sob os nomes Misfits Media e WT Hosting (considerando a conexão histórica da Stark com sites de desinformação russos, "Misfits Media" é um pouco óbvio). O documento de incorporação diz que a empresa foi formada em 2019 por y.zinad@worktitans.nl. Esse endereço de e-mail corresponde a uma conta do LinkedIn de Youssef Zinad, que diz que seus sites pessoais são worktitans[.]nl e custom-solution[.]nl. O perfil também se conecta a um site (etripleasims dot nl) que o LinkedIn atualmente bloqueia como malicioso. Todos esses sites são ou foram hospedados na MIRhosting.
Embora o perfil do LinkedIn do Sr. Zinad não mencione nenhum emprego na MIRhosting, praticamente todas as suas postagens no LinkedIn no ano passado foram republicações de anúncios dos serviços da MIRhosting. Uma pesquisa no Google por Youssef Zinad revela vários sites de rastreamento de startups que o listam como o fundador de the[.]hosting, que censys.io descobre que é hospedado pela PQ Hosting Plus S.R.L. O documento da Câmara de Comércio Holandesa diz que o único acionista da WorkTitans é uma empresa em Almere, Holanda, chamada Fezzy B.V. Quem administra a Fezzy? O número de telefone listado em uma pesquisa no Google por Fezzy B.V. — 31651079755 — também foi usado para registrar um perfil no Facebook para um Youssef Zinad da mesma cidade, de acordo com o serviço de rastreamento de violações Constella Intelligence. Em uma série de trocas de e-mails que antecederam a análise aprofundada da Stark pelo KrebsOnSecurity em maio de 2024, o Sr. Nesterenko incluiu o Sr. Zinad na linha de mensagem (youssef@mirhosting.com), referindo-se a ele como parte da equipe jurídica da empresa. O site holandês stagemarkt[.]nl lista Youssef Zinad como um contato oficial para os escritórios da MIRhosting em Almere. O Sr. Zinad não respondeu aos pedidos de comentários. Diante do exposto, é difícil discordar do relatório da Recorded Future sobre a mudança de marca da Stark, que concluiu que "a sanção da UE à Stark Industries foi amplamente ineficaz, pois a infraestrutura afiliada permaneceu operacional e os serviços foram rapidamente restabelecidos sob nova marca, sem interrupção significativa ou duradoura".
Em maio de 2025, a União Europeia impôs sanções financeiras aos proprietários da Stark Industries Solutions Ltd., um provedor de hospedagem 'bulletproof' que surgiu duas semanas antes da invasão da Ucrânia pela Rússia e rapidamente se tornou uma das principais fontes de ataques cibernéticos e campanhas de desinformação ligadas ao Kremlin. No entanto, novas descobertas mostram que essas sanções fizeram pouco para impedir que a Stark simplesmente mudasse sua marca e transferisse seus ativos para outras entidades corporativas controladas por seus provedores de hospedagem originais.
Surgindo apenas duas semanas antes da invasão da Ucrânia pela Rússia em 2022, a Stark Industries Solutions se tornou uma fonte frequente de ataques DDoS massivos, serviços de proxy e VPN em língua russa, malware ligado a grupos de hackers apoiados pela Rússia e notícias falsas. Provedores de serviços de Internet (ISPs) como a Stark são chamados de 'bulletproof' quando cultivam uma reputação de ignorar quaisquer reclamações de abuso ou investigações policiais sobre atividades em suas redes. Em maio de 2025, a União Europeia sancionou um dos dois principais canais da Stark para a Internet maior — a PQ Hosting, com sede na Moldávia — bem como os proprietários moldavos da empresa, Yuri e Ivan Neculiti. A Comissão Europeia afirmou que os irmãos Neculiti e a PQ Hosting estavam ligados aos esforços de guerra híbrida da Rússia.
Mas um novo relatório da Recorded Future revela que, pouco antes do anúncio das sanções, a Stark mudou sua marca para the[.]hosting, sob o controle da entidade holandesa WorkTitans BV (AS209847) em 24 de junho de 2025. Os irmãos Neculiti teriam recebido um aviso prévio cerca de 12 dias antes do anúncio das sanções, quando a mídia moldava e da UE noticiou a próxima inclusão dos irmãos Neculiti no pacote de sanções. Em resposta, os irmãos Neculiti transferiram grande parte do considerável espaço de endereço da Stark e outros recursos para uma nova empresa na Moldávia chamada PQ Hosting Plus S.R.L., uma entidade supostamente conectada aos irmãos Neculiti graças à reutilização de um número de telefone da PQ Hosting original. "Embora a maioria da infraestrutura associada permaneça atribuível à Stark Industries, essas mudanças provavelmente refletem uma tentativa de ofuscar a propriedade e manter os serviços de hospedagem sob novas entidades legais e de rede", observou a Recorded Future.
Nem o relatório da Recorded Future nem as sanções de maio de 2025 da UE mencionaram um segundo pilar crítico da rede da Stark que o KrebsOnSecurity identificou em um perfil de maio de 2024 sobre o notório hoster 'bulletproof': o provedor de hospedagem MIRhosting, com sede na Holanda. A MIRhosting é operada por Andrey Nesterenko, de 38 anos, cujo site pessoal diz que ele é um pianista de concerto talentoso que começou a se apresentar publicamente em uma idade jovem. DomainTools diz que mirhosting[.]com está registrado em nome do Sr. Nesterenko e da Innovation IT Solutions Corp, que lista endereços em Londres e na cidade natal de Nesterenko, Nizhny Novgorod, Rússia. De acordo com o livro Inside Cyber Warfare, de Jeffrey Carr, a Innovation IT Solutions Corp. foi responsável por hospedar StopGeorgia[.]ru, um site hacktivista para organizar ataques cibernéticos contra a Geórgia que apareceu ao mesmo tempo em que as forças russas invadiram a antiga nação soviética em 2008. Acredita-se que esse conflito tenha sido a primeira guerra já travada em que um ataque cibernético notável e um confronto militar real aconteceram simultaneamente.
O Sr. Nesterenko não respondeu aos pedidos de comentários. Em maio de 2024, o Sr. Nesterenko disse que não podia verificar se StopGeorgia foi um cliente, pois não mantinham registros que remontassem tanto tempo. Mas ele afirmou que a Stark Industries Solutions era apenas um cliente entre muitos e alegou que a MIRhosting não havia recebido nenhuma reclamação acionável sobre abuso na Stark. No entanto, parece que a MIRhosting é mais uma vez o novo lar da Stark Industries e que os funcionários da MIRhosting estão gerenciando tanto the[.]hosting quanto WorkTitans — os principais beneficiários dos ativos da Stark. Uma cópia dos documentos de incorporação da WorkTitans BV obtida da Câmara de Comércio Holandesa mostra que a WorkTitans também faz negócios sob os nomes Misfits Media e WT Hosting (considerando a conexão histórica da Stark com sites de desinformação russos, "Misfits Media" é um pouco óbvio). O documento de incorporação diz que a empresa foi formada em 2019 por y.zinad@worktitans.nl. Esse endereço de e-mail corresponde a uma conta do LinkedIn de Youssef Zinad, que diz que seus sites pessoais são worktitans[.]nl e custom-solution[.]nl. O perfil também se conecta a um site (etripleasims dot nl) que o LinkedIn atualmente bloqueia como malicioso. Todos esses sites são ou foram hospedados na MIRhosting.
Embora o perfil do LinkedIn do Sr. Zinad não mencione nenhum emprego na MIRhosting, praticamente todas as suas postagens no LinkedIn no ano passado foram republicações de anúncios dos serviços da MIRhosting. Uma pesquisa no Google por Youssef Zinad revela vários sites de rastreamento de startups que o listam como o fundador de the[.]hosting, que censys.io descobre que é hospedado pela PQ Hosting Plus S.R.L. O documento da Câmara de Comércio Holandesa diz que o único acionista da WorkTitans é uma empresa em Almere, Holanda, chamada Fezzy B.V. Quem administra a Fezzy? O número de telefone listado em uma pesquisa no Google por Fezzy B.V. — 31651079755 — também foi usado para registrar um perfil no Facebook para um Youssef Zinad da mesma cidade, de acordo com o serviço de rastreamento de violações Constella Intelligence. Em uma série de trocas de e-mails que antecederam a análise aprofundada da Stark pelo KrebsOnSecurity em maio de 2024, o Sr. Nesterenko incluiu o Sr. Zinad na linha de mensagem (youssef@mirhosting.com), referindo-se a ele como parte da equipe jurídica da empresa. O site holandês stagemarkt[.]nl lista Youssef Zinad como um contato oficial para os escritórios da MIRhosting em Almere. O Sr. Zinad não respondeu aos pedidos de comentários. Diante do exposto, é difícil discordar do relatório da Recorded Future sobre a mudança de marca da Stark, que concluiu que "a sanção da UE à Stark Industries foi amplamente ineficaz, pois a infraestrutura afiliada permaneceu operacional e os serviços foram rapidamente restabelecidos sob nova marca, sem interrupção significativa ou duradoura".