뉴스로 돌아가기

연구원들은 우크라이나 정부 시스템에서 발견 된 악성 코드를 러시아 위협 배우와 연결합니다.

Cisco는 인증을 훔치는 악성 코드와 원격 액세스 도구를 발견했지만 데이터가 훔친지 또는 감염이 어떻게 시작되었는지 증명할 수 없었습니다.

기계 번역 · 영어 원문 · 원문 보기

정부 네트워크에서 발견된 악성 코드

사이버 보안 연구자들은 아마테라 정보 훔치는 악성 코드가 우크라이나 정부 조직의 컴퓨터 시스템에서 작동하는 것을 발견했습니다. Cisco는 러시아의 위협 배우가 책임이 있다는 것을 적당한 신뢰로 평가했습니다. 이 연구는 민감한 정보를 수집하고 원격 액세스를 제공 할 수있는 도구를 발견했으며, 파일을 검사하고 데이터를 전송하고 명령을 수행 할 수있는 능력을 포함합니다.

연구자들은 정보가 실제로 도난당했거나 공격자가 설치된 액세스를 적극적으로 실행했다는 사실을 확인하지 못했습니다. 그들은 또한 감염의 출발점을 재건 할 수 없었습니다. 이러한 제한은 중요하다: 증거는 러시아와 관련된 잠재적 인 침입, 우크라이나 정부 데이터의 확인된 도둑질 또는 공식적으로 부여 된 국가 작전을 설명하는 것을 지원한다.

의심스러운 확인 파일

수사관들은 "verification.google"이라는 이름으로 숨겨진 악성 파일을 발견했습니다. 동일한 Amatera 악성 코드를 포함하는 별도의 감염에서, 위험한 웹 사이트는 가짜 CAPTCHA 검증 화면으로 사용자를 소개했습니다. 즉시 희생자들은 진정한 인간 검사를 완료하는 대신 악성 코드를 실행하는 컴퓨터 창을 열고 텍스트를 붙여 넣도록 지시했습니다.

두 감염 사이의 유사성은 Cisco가 우크라이나의 위협이 같은 기술을 통해 시작될 수 있다는 것을 평가했습니다. 그 경로를 확인하거나 같은 그룹이 두 사고를 수행했다는 것을 증명할 수 없었습니다. 악성 소프트웨어는 또한 암호화폐와 인증 도둑질과 관련된 소프트웨어를 배치, 코드를 포함하여 암호화 된 지갑 주소를 대체 할 수있는 공격자 제어 목적지.

왜 우크라이나 시스템은 여전히 높은 가치의 목표로 남아있다

우크라이나 외무부는 러시아의 사이버 활동을 정부 기관, 중요한 인프라 및 전략 분야를 대상으로 한 산업 규모의 생태계로 묘사했습니다. 7월, 우크라이나 사이버 외교의 성명서에 경고, 이러한 작전은 결정 및 정보 시스템에 장기적인 액세스를 추구하고 우크라니아와 유럽의 다른 곳. 이 공식적인 평가는 맥락을 제공하지만 독립적으로이 특정 침입을 부여하지 않습니다.

우크라이나는 계속해서 사고 반응 프레임 워크를 강화하고 있습니다. 2026 년에 채택 된 새로운 규칙은 국가, 분야 및 지역 응답 팀이 위협 정보를 교환하고 CERT-UA와 조정하는 방법을 정의합니다. 이 프레임 워크는 악성 코드 또는 다른 의심스러운 활동이 발견되면 정부 및 중요한 인프라 보고를 더 빠르고 일관되게 할 것을 목표로합니다.

무엇이 해결되지 않은가

초기 액세스 경로를 식별하고, 설치 후 침입자가 한 일을 결정하고, 정보가 네트워크를 떠났는지 확인하기 위해 추가 법적 증거가 필요할 것입니다. 적당한 신뢰를 부여하고 CAPTCHA 경로가 확인되지 않은 것은 명확하게 자격을 유지해야합니다. 그럼에도 불구하고 이 사건은 소프트웨어 취약성을 활용하지 않고 정부 사용자를 위협하기 위해 익숙한 웹 검증 촉구가 어떻게 재현될 수 있는지 보여줍니다.