Подозрительную кибератаку с применением поддельных CAPTCHA, направленную на украинскую государственную организацию, связывают с Россией. Об этом говорится в новом отчёте компании Cisco.
По данным исследователей Cisco, в апреле они зафиксировали необычную активность в компьютерных системах этой организации. Эксперты по кибербезопасности заявили, что «с умеренной уверенностью» считают причастным к атаке российского хакера.
В системе было обнаружено вредоносное программное обеспечение Amatera, способное похищать конфиденциальную информацию. Кроме того, оно позволяло устанавливать дополнительные программы, которые предоставляли злоумышленникам удалённый доступ к компьютеру: просматривать файлы, передавать данные и выполнять команды. Как сообщает Cisco, это ПО было настроено на соединение с сервером с российским IP-адресом.
Исследователи не смогли подтвердить, действительно ли злоумышленники получили доступ к информации или как именно произошло заражение компьютера. В то же время в Cisco считают, что эта атака является частью более широкой кампании по сбору криптовалюты и учётных данных.
Как работала атака
В заражённой системе был найден файл с названием «verification.google», но исследователи не смогли проследить, что именно его запустило. Изучая подобные случаи, они обнаружили ещё одну атаку с использованием того же Amatera. На этот раз след привёл к скомпрометированным сайтам, которые показывали поддельные CAPTCHA от Google. Вместо обычной проверки пользователям предлагали открыть окно на компьютере и вставить текст, который запускал вредоносное ПО.
В этом случае Amatera также использовали для установки программы, которая могла похищать криптовалюту. Программа следила за адресами криптокошельков, которые копировали жертвы, и подменяла их на адреса, контролируемые хакерами, что позволяло перенаправлять платежи.
В Cisco отмечают, что сходство между этими инцидентами позволяет предположить: атака на украинскую организацию могла начаться так же. В то же время исследователи не могут окончательно подтвердить, что оба случая связаны или осуществлены одной группой.
«Не было понятно, что именно запустило цепочку выполнения», — говорится в отчёте Cisco.

