Сајбер-напад на једну украјинску државну институцију, у којем су коришћене лажне CAPTCHA провере како би корисници били наведени да инсталирају злонамерни софтвер, вероватно је део шире операције за крађу криптовалута и приступних података, а напад је са умереном вероватноћом повезан са руским актером, саопштили су истраживачи америчке компаније CISCO.
Истраживачи компаније CISCO приметили су у априлу неуобичајене активности у рачунарским системима украјинске институције и утврдили присуство злонамерног софтвера познатог као "Аматера", који може да краде осетљиве податке.
Према извештају, софтвер је, преноси Јуроњуз, коришћен и за инсталирање програма који нападачу може да омогући приступ рачунару, укључујући преглед датотека, пренос података и извршавање команди.
Истраживачи CISCO-а утврдили су да је тај софтвер био подешен да се повезује са сервером чија је ИП адреса регистрована у Русији.
У извештају, међутим, није потврђено да ли су подаци украјинске институције заиста украдени, да ли су хакери активно користили остварени приступ, нити на који начин је рачунар првобитно заражен.
Истраживачи CISCO-а оценили су да је напад вероватно био део шире операције чији је циљ крађа криптовалута и приступних података.
Истраживачи су у систему украјинске институције пронашли злонамерни фајл који је носио назив "verification.google", али нису успели да утврде шта је довело до његовог покретања.
Како би утврдили на који начин је украјински систем могао да буде заражен, истраживачи су потражили сличне нападе и пронашли други случај инфекције у којем је коришћен исти малвер "Аматера".
У том случају, траг је водио до компромитованих интернет страница које су приказивале лажну верзију Гуглове CAPTCHA провере, намењене разликовању људи од аутоматизованих интернет ботова.
Уместо да од корисника тражи да означи поље или препозна одређене слике, лажна провера наводила је корисника да отвори прозор на рачунару и у њега налепи текст који би покренуо злонамерни софтвер.
У том случају, малвер "Аматера" коришћен је и за инсталирање програма намењеног крађи криптовалута.
Тај програм могао је да прати адресе новчаника за криптовалуте које би жртве копирале, а затим да их замени адресама под контролом нападача, чиме би потенцијално преусмерио уплате.
Из CISCO-а наводе да сличности између два заражавања указују на могућност да је напад на украјинску институцију започет на исти начин.
(Танјуг)