Підозрілу кібератаку із застосуванням підроблених CAPTCHA, спрямовану на українську державну організацію, пов’язують із Росією. Про це йдеться у новому звіті компанії Cisco.

За даними дослідників Cisco, у квітні вони зафіксували незвичну активність у комп’ютерних системах цієї організації. Експерти з кібербезпеки заявили, що «з помірною впевненістю» вважають причетним до атаки російського хакера.

У системі було виявлено шкідливе програмне забезпечення Amatera, здатне викрадати конфіденційну інформацію. Крім того, воно дозволяло встановлювати додаткові програми, які надавали зловмисникам віддалений доступ до комп’ютера: переглядати файли, передавати дані та виконувати команди. Як повідомляє Cisco, це ПЗ було налаштовано на з’єднання з сервером із російською IP-адресою.

Дослідники не змогли підтвердити, чи дійсно зловмисники отримали доступ до інформації або як саме відбулося зараження комп’ютера. Водночас у Cisco вважають, що ця атака є частиною ширшої кампанії зі збору криптовалюти та облікових даних.

Як працювала атака

У зараженій системі було знайдено файл із назвою «verification.google», але дослідники не змогли простежити, що саме його запустило. Вивчаючи подібні випадки, вони виявили ще одну атаку з використанням того ж Amatera. Цього разу слід привів до скомпрометованих сайтів, які показували фальшиві CAPTCHA від Google. Замість звичайної перевірки користувачам пропонували відкрити вікно на комп’ютері та вставити текст, що запускав шкідливе ПЗ.

У цьому випадку Amatera також використовували для встановлення програми, яка могла викрадати криптовалюту. Програма стежила за адресами криптогаманців, які копіювали жертви, і підміняла їх на адреси, контрольовані хакерами, що дозволяло перенаправляти платежі.

У Cisco зазначають, що схожість між цими інцидентами дозволяє припустити: атака на українську організацію могла початися так само. Водночас дослідники не можуть остаточно підтвердити, що обидва випадки пов’язані чи здійснені однією групою.

«Не було зрозуміло, що саме запустило ланцюжок виконання», — йдеться у звіті Cisco.