Οι ερευνητές λένε ότι η επίθεση πιθανότατα ήταν μέρος ευρύτερης επιχείρησης κλοπής κρυπτονομισμάτων και κωδικών πρόσβασης μέσω ψεύτικου ελέγχου επαλήθευσης Google.
Μια ύποπτη κυβερνοεπίθεση, που χρησιμοποίησε πλαστούς ελέγχους CAPTCHA για να στοχεύσει ουκρανικό κρατικό οργανισμό, έχει συνδεθεί με τη Μόσχα, σύμφωνα με νέα έκθεση (πηγή στα Αγγλικά).
Η αμερικανική εταιρεία τεχνολογίας Cisco ανέφερε ότι οι ερευνητές κυβερνοασφάλειας της εντόπισαν ασυνήθιστη δραστηριότητα στα πληροφοριακά συστήματα του οργανισμού τον Απρίλιο και εκτίμησαν «με μέτρια βεβαιότητα» ότι η επίθεση πραγματοποιήθηκε από ρωσικό φορέα απειλής.
Οι ερευνητές της Cisco εντόπισαν στο σύστημα κακόβουλο λογισμικό, γνωστό ως Amatera, το οποίο μπορεί να κλέβει ευαίσθητες πληροφορίες.
Σύμφωνα με την εταιρεία, χρησιμοποιήθηκε επίσης για την εγκατάσταση λογισμικού που μπορούσε να δώσει σε έναν επιτιθέμενο πρόσβαση στον υπολογιστή, με δυνατότητα ελέγχου αρχείων, μεταφοράς δεδομένων και εκτέλεσης εντολών.
Η Cisco διαπίστωσε ότι το λογισμικό είχε ρυθμιστεί ώστε να συνδέεται με διακομιστή με διεύθυνση IP που εδρεύει στη Ρωσία.
Η έκθεση δεν μπόρεσε να επιβεβαιώσει εάν κλάπηκαν πράγματι πληροφορίες από τον ουκρανικό οργανισμό, αν οι χάκερς αξιοποίησαν ενεργά αυτή την πρόσβαση ή πώς μολύνθηκε αρχικά ο υπολογιστής.
Οι ερευνητές της Cisco εκτίμησαν πάντως ότι επρόκειτο για μέρος ευρύτερης επιχείρησης με στόχο την κλοπή κρυπτονομισμάτων και διαπιστευτηρίων.
«Δεν ήταν σαφές τι ενεργοποίησε την αλυσίδα εκτέλεσης», αναφέρει η έκθεση.
Οι έλεγχοι CAPTCHA μετατρέπονται σε παγίδες
Στο ουκρανικό σύστημα, οι ερευνητές της Cisco είχαν εντοπίσει ένα κακόβουλο αρχείο μεταμφιεσμένο με το όνομα «verification.google», αλλά δεν μπόρεσαν να διαπιστώσουν τι είχε προκαλέσει την εκτέλεσή του.
Για να κατανοήσουν πώς μπορεί να ξεκίνησε η μόλυνση στην Ουκρανία, αναζήτησαν παρόμοιες επιθέσεις και εντόπισαν άλλη μια μόλυνση που περιλάμβανε το ίδιο κακόβουλο λογισμικό Amatera.
Αυτή τη φορά, την εντόπισαν να προέρχεται από παραβιασμένους ιστότοπους που εμφάνιζαν ψεύτικες εκδοχές του ελέγχου επαλήθευσης CAPTCHA της Google, ο οποίος χρησιμοποιείται για να διακρίνονται οι ανθρώπινοι επισκέπτες από τα αυτοματοποιημένα bots.
Όμως, αντί απλώς να ζητούν από τους χρήστες να τσεκάρουν ένα κουτί ή να αναγνωρίσουν εικόνες, οι ψεύτικοι έλεγχοι τούς καλούσαν να ανοίξουν ένα παράθυρο στον υπολογιστή τους και να επικολλήσουν κείμενο που θα εκτελούσε κακόβουλο λογισμικό.
Σε αυτή τη μόλυνση, το Amatera χρησιμοποιήθηκε επίσης για την εγκατάσταση προγράμματος σχεδιασμένου να κλέβει κρυπτονομίσματα.
Το πρόγραμμα μπορούσε να παρακολουθεί τις διευθύνσεις πορτοφολιών κρυπτονομισμάτων που αντέγραφαν τα θύματα και να τις αντικαθιστά με διευθύνσεις που ελέγχονταν από τους επιτιθέμενους, εκτρέποντας έτσι πιθανές πληρωμές.
Η Cisco αναφέρει ότι οι ομοιότητες ανάμεσα στις μολύνσεις υποδηλώνουν πως η επίθεση κατά της Ουκρανίας ενδεχομένως ξεκίνησε με τον ίδιο τρόπο.
Ωστόσο, οι ερευνητές δεν μπόρεσαν να επιβεβαιώσουν ότι οι δύο μολύνσεις ξεκίνησαν με τον ίδιο τρόπο ή ότι τις πραγματοποίησε η ίδια ομάδα.