Исследователи связывают вредоносное ПО, обнаруженное в системе украинского государственного учреждения, с российским субъектом киберугроз
Cisco обнаружила вредоносное ПО для кражи учётных данных и инструменты удалённого доступа, но не смогла установить, были ли похищены данные, или доказать, как началось заражение.
Машинный перевод · Оригинал на английском · Открыть оригинал
Мальверы обнаружены в правительственной сети
Исследователи кибербезопасности обнаружили, что информационно-крашивающий злонамеренный программное обеспечение Amatera работает в компьютерной системе неидентифицированной украинской правительственной организации. Cisco оценивает с умеренным уверенностью, что российский актёр-угроза отвечает за это. Исследование обнаружило инструменты, способные собирать чувствительную информацию и предоставлять удаленный доступ, в том числе возможность проверки файлов, передачи данных и исполнения команд.
Исследователи не установили, что информация фактически была украдена или что нападающий активно осуществлял установленный доступ. Они также не смогли восстановить исходную точку заражения. Эти границы существуют: доказательства поддерживают описание вероятного российско-связанного вторжения, а не подтвержденного кражи данных украинского правительства или формально присвоенной государственной операции.
подозрительный файл проверки
Исследователи обнаружили вредоносный файл, скрытый под названием «verification.google». В отдельной инфекции, которая включает в себя тот же Malware, компромиссанные сайты представили пользователям фальшивый экран проверки CAPTCHA. Вскоре он поручил жертвам открыть компьютерное окно и запечатать текст, который выполнял вредоносные программы, вместо того, чтобы завершить истинный проверку человеческой проверки.
Сходства между двумя инфекциями привели Cisco к оценке того, что украинский компромисс может начаться с той же техники. Она не могла подтвердить этот путь или доказать, что одна и та же группа управляла обоими инцидентами. Злокачественное программное обеспечение также развернуло программное обеспечением, связанное с криптовалютой и кражкой аккаунтов, включая код, способный заменить копированные адресы кошелька с атакованными назначениями.
Почему украинские системы остаются целями высокой стоимости
Министерство иностранных дел Украины описало российскую кибер-активность как промышленную экосистему, направленную на государственные органы, критическую инфраструктуру и стратегические отрасли. В июле украинская кибердипломация предупредила, что такие операции ищут долгосрочный доступ к системам принятия решений и информации в Украине и в других странах Европы. Такая официальная оценка дает контекст, но не самостоятельно приписывает эту конкретную инвазию.
Украина продолжает укреплять свою систему реагирования на инциденты. Новые правила, принятые в 2026 году, определяют, как национальные, отраслевые и региональные команды реагирования обмениваются информацией о угрозе и координируют с CERT-UA. Рамка направлена на то, чтобы правительство и критическая инфраструктура сообщали быстрее и более последовательно, когда обнаруживается вредоносный программный продукт или другая подозрительная деятельность.
Что остается нерешенным
Дополнительные судебные доказательства будут необходимы для выявления первоначального маршрута доступа, определения того, что интроверты сделали после установки и установки того, покинула ли информация сеть. Умеренное доверие и неопределенный путь CAPTCHA должны оставаться четко квалифицированными. Однако дело иллюстрирует, как знакомые веб-проверки могут быть восстановлены, чтобы компрометировать правительственных пользователей, не используя сложную уязвимость программного обеспечения.