پژوهشگران میگویند این حمله احتمالا بخشی از عملیات گستردهای برای سرقت رمزارز و نام کاربری و گذرواژه از طریق صفحه جعلی تایید گوگل بوده است.
براساس یک گزارش (منبع به زبان انگلیسی) تازه، یک حمله مشکوک سایبری که با استفاده از آزمونهای جعلی کپچا، یک نهاد دولتی اوکراین را هدف قرار داده بود، به مسکو نسبت داده شده است.
سیسکو، غول فناوری آمریکا، اعلام کرد که پژوهشگران امنیت سایبری این شرکت در ماه آوریل فعالیتهای غیرمعمولی را در سامانههای رایانهای این نهاد مشاهده کردهاند و با «اطمینان متوسط» این حمله را به یک عامل تهدید روسی نسبت میدهند.
پژوهشگران سیسکو بدافزاری به نام آماترا را در حال اجرا روی این سامانه پیدا کردند که توانایی سرقت اطلاعات حساس را دارد.
به گفته این شرکت، از این بدافزار همچنین برای نصب نرمافزاری استفاده شده که میتوانست به مهاجم دسترسی به رایانه بدهد، از جمله امکان مشاهده پروندهها، انتقال داده و اجرای دستورها.
سیسکو دریافت که این نرمافزار طوری پیکربندی شده بود که به سروری با نشانی آیپی مستقر در روسیه متصل شود.
گزارش نتوانست تایید کند که آیا واقعا اطلاعاتی از این نهاد اوکراینی سرقت شده، آیا هکرها از آن دسترسی به طور فعال استفاده کردهاند یا اینکه رایانه در ابتدا چگونه آلوده شده است.
با این حال پژوهشگران سیسکو برآورد کردند که این حمله بخشی از یک عملیات گستردهتر برای سرقت رمزارز و اطلاعات هویتی بوده است.
گزارش اعلام کرد که مشخص نبود چه چیزی زنجیره اجرای این حمله را آغاز کرده است.
تلهگذاری با آزمونهای کپچا
پژوهشگران سیسکو در سامانه اوکراین فایل مخربی را دیده بودند که با نام «verification.google» پنهان شده بود، اما نتوانستند منشا اجرای آن را شناسایی کنند.
برای درک اینکه آلودگی در اوکراین چگونه ممکن است آغاز شده باشد، آنها به دنبال حملات مشابه گشتند و مورد دیگری از آلودگی را یافتند که همان بدافزار آماترا در آن نقش داشت.
این بار آنها رد حمله را به وبسایتهای به خطر افتادهای رساندند که نسخههای جعلی آزمون کپچای گوگل را نمایش میداد؛ آزمونی که معمولا برای تشخیص کاربران انسانی از رباتها استفاده میشود.
اما این آزمون جعلی به جای اینکه صرفا از کاربران بخواهد یک گزینه را علامت بزنند یا تصاویری را تشخیص دهند، به آنها دستور میداد پنجرهای را روی رایانه خود باز کنند و متنی را در آن کپی کنند که باعث اجرای بدافزار میشد.
در آن مورد آلودگی نیز از آماترا برای نصب برنامهای استفاده شد که به منظور سرقت رمزارز طراحی شده بود.
این برنامه میتوانست نشانی کیفهای رمزارز که قربانیان کپی میکردند را رصد کند و آنها را با نشانیهایی که در کنترل مهاجمان بود جایگزین کند و در نتیجه پرداختها را منحرف کند.
سیسکو میگوید شباهتهای میان این دو آلودگی نشان میدهد که حمله علیه اوکراین نیز احتمالا به همین شیوه آغاز شده است.
با این حال پژوهشگران نتوانستند تایید کنند که این دو آلودگی به یک شکل آغاز شدهاند یا اینکه یک گروه واحد آنها را اجرا کرده است.