По словам исследователей, атака, вероятно, была частью масштабной кампании по краже криптовалюты и учетных данных через поддельную проверку Google.
Подозрительная кибератака, в которой для атаки на украинское государственное учреждение использовались поддельные проверки CAPTCHA, связана с Москвой, говорится в новом докладе (источник на английском языке).
Американский технологический гигант Cisco сообщил, что его специалисты по кибербезопасности ещё в апреле заметили необычную активность в компьютерных системах учреждения и заявили «со средней степенью уверенности», что атаку осуществила российская хакерская группировка.
Исследователи Cisco обнаружили в системе вредоносную программу, известную как Amatera, способную похищать конфиденциальные данные.
По данным компании, она также использовалась для установки программного обеспечения, которое могло предоставить злоумышленнику доступ к компьютеру, включая возможность просматривать файлы, передавать данные и выполнять команды.
В Cisco установили, что программное обеспечение было настроено на подключение к серверу с IP-адресом, зарегистрированным в России.
Авторы доклада не смогли подтвердить, была ли фактически похищена какая-либо информация из украинского учреждения, пользовались ли хакеры этим доступом и каким образом компьютер был изначально заражён.
Тем не менее исследователи Cisco пришли к выводу, что речь идёт о части более масштабной операции, нацеленной на хищение криптовалюты и учётных данных.
«Невозможно установить, что именно запустило цепочку исполнения», говорится в докладе.
Проверки CAPTCHA как ловушки
В украинской системе исследователи Cisco обнаружили вредоносный файл под видом «verification.google», но не смогли выяснить, что именно запустило его выполнение.
Чтобы понять, как могло начаться заражение украинской системы, они искали похожие атаки и обнаружили ещё один случай заражения с участием того же вредоноса Amatera.
На этот раз им удалось отследить цепочку до взломанных сайтов, которые показывали поддельные версии проверки CAPTCHA от Google, обычно применяемой для отличия людей от автоматических ботов.
Однако вместо привычного предложения поставить галочку или выбрать изображения фальшивая проверка требовала от пользователей открыть окно на компьютере и вставить туда текст, который запускал вредоносную программу.
В том случае Amatera также использовалась для установки программы, предназначенной для кражи криптовалюты.
Эта программа могла отслеживать адреса криптовалютных кошельков, которые копировали жертвы, и подменять их адресами, контролируемыми злоумышленниками, что позволяло перенаправлять платежи.
По словам Cisco, сходство между двумя случаями заражения свидетельствует о том, что атака на Украину могла начаться аналогичным образом.
Однако исследователи не смогли подтвердить, что оба заражения начались одинаково или что за ними стоит одна и та же группировка.