A kutatók szerint a támadás valószínűleg egy szélesebb hadművelet része volt, amely hamis Google-hitelesítéssel próbált kriptovalutát és belépési adatokat ellopni.
Egy gyanús, hamis CAPTCHA-ellenőrzésekkel végrehajtott kibertámadás, amely egy ukrán kormányzati szervezetet célzott, egy új jelentés (forrás: angol) szerint Moszkvához köthető.
Az amerikai technológiai óriás, a Cisco közölte, hogy kibervédelmi kutatói áprilisban szokatlan aktivitást észleltek a szervezet számítógépes rendszereiben, és „mérsékelt bizonyossággal” állítják, hogy egy orosz hekkercsoport hajtotta végre a támadást.
A Cisco kutatói a rendszeren egy Amatera nevű kártevőt találtak, amely kényes adatok ellopására képes.
A vállalat szerint ezt arra is használták, hogy olyan szoftvert telepítsenek, amely hozzáférést adhat a támadónak a számítógéphez, beleértve a fájlok átvizsgálásának, az adatok továbbításának és parancsok futtatásának lehetőségét.
A Cisco megállapította, hogy a szoftvert úgy állították be, hogy egy oroszországi IP-címmel rendelkező szerverhez kapcsolódjon.
A jelentés nem tudta megerősíteni, hogy ténylegesen loptak-e adatokat az ukrán szervezettől, hogy a hekkerek aktívan kihasználták-e a hozzáférést, illetve hogy a számítógép eredetileg hogyan fertőződött meg.
A Cisco kutatói ugyanakkor úgy ítélték meg, hogy ez egy szélesebb művelet része volt, amelynek célja kriptovaluták és belépési adatok eltulajdonítása.
„Nem volt egyértelmű, mi indította el a végrehajtási láncot” – áll a jelentésben.
Csapdaként használt CAPTCHA-ellenőrzések
A Cisco kutatói az ukrán rendszerben egy „verification.google” nevű, álcázott kártékony fájlt észleltek, de nem tudták visszakövetni, mi indította el.
Annak megértésére, hogyan indulhatott el az ukrán fertőzés, hasonló támadásokat kerestek, és találtak egy másik esetet, amelyben szintén az Amatera kártevő szerepelt.
Ezúttal sikerült visszakövetniük a támadást olyan feltört weboldalakig, amelyek a Google CAPTCHA-ellenőrzésének hamis változatát jelenítették meg – ezt arra használják, hogy megkülönböztessék az emberi felhasználókat az automatikus botoktól.
Csakhogy ahelyett, hogy egyszerűen egy négyzet bejelölésére vagy képek azonosítására kérte volna a felhasználókat, a hamis ellenőrzés arra utasította őket, hogy nyissanak meg egy ablakot a számítógépükön, és illesszenek be egy szöveget, amely kártevőt futtatott.
Ebben az esetben az Amaterát szintén arra használták, hogy egy, kriptovaluta ellopására tervezett programot telepítsenek.
A program figyelni tudta az áldozatok által kimásolt kriptotárca-címeket, és azokat a támadók által ellenőrzött címekre cserélte, így a kifizetéseket elterelhette.
A Cisco szerint a fertőzések közötti hasonlóságok arra utalnak, hogy az Ukrajna elleni támadás is hasonló módon indulhatott.
A kutatók azonban nem tudták megerősíteni, hogy a két fertőzés valóban ugyanúgy kezdődött, vagy hogy ugyanaz a csoport hajtotta-e végre őket.