Về trang tin

Các nhà nghiên cứu liên kết phần mềm độc hại được tìm thấy trong hệ thống chính phủ Ukraine với một diễn viên đe dọa Nga

Cisco đã tìm thấy phần mềm độc hại và công cụ truy cập từ xa, nhưng không thể xác định liệu dữ liệu đã bị đánh cắp hay chứng minh cách nhiễm trùng bắt đầu.

Bản dịch máy · Bản gốc tiếng Anh · Xem bản gốc

Malware phát hiện trong một mạng lưới chính phủ

Các nhà nghiên cứu về an ninh mạng đã phát hiện ra Amatera đang hoạt động trong hệ thống máy tính của một tổ chức chính phủ Ukraine chưa được xác định. Cisco đã đánh giá với sự tin tưởng vừa phải rằng một diễn viên đe dọa Nga chịu trách nhiệm. Nghiên cứu phát hiện ra các công cụ có khả năng thu thập thông tin nhạy cảm và cung cấp truy cập từ xa, bao gồm khả năng kiểm tra tệp, chuyển dữ liệu và thực hiện lệnh.

Các nhà nghiên cứu không xác định rằng thông tin thực sự đã bị đánh cắp hoặc rằng một kẻ tấn công đã tích cực thực hiện truy cập được cài đặt. Họ cũng không thể khôi phục lại điểm khởi đầu của nhiễm trùng. Những giới hạn này là vấn đề: bằng chứng hỗ trợ mô tả một cuộc xâm lược có thể liên quan đến Nga, chứ không phải là một vụ trộm được xác nhận của dữ liệu chính phủ Ukraine hoặc một hoạt động chính thức được quy định của nhà nước.

Một file xác minh đáng ngờ

Các nhà điều tra đã tìm thấy một tệp độc hại được che giấu dưới tên “verification.google”. Trong một nhiễm trùng riêng biệt liên quan đến cùng một phần mềm độc hại Amatera, các trang web bị ảnh hưởng trình bày người dùng với một màn hình xác minh CAPTCHA giả. Các nạn nhân nhanh chóng được hướng dẫn để mở một cửa sổ máy tính và dán văn bản đã chạy phần mềm độc hại thay vì hoàn thành một kiểm tra xác minh thực sự của con người.

Sự tương tự giữa hai nhiễm trùng đã dẫn đến việc Cisco đánh giá rằng sự thỏa hiệp của Ukraine có thể bắt đầu bằng cùng một kỹ thuật. Nó không thể xác nhận con đường đó hoặc chứng minh rằng cùng một nhóm hoạt động cả hai vụ tai nạn. Phần mềm độc hại cũng triển khai phần mềm liên quan đến tiền điện tử và đánh cắp tín dụng, bao gồm mã có thể thay thế các địa chỉ tiền mặt được sao chép với các điểm đến được kiểm soát bởi kẻ tấn công.

Tại sao hệ thống Ukraine vẫn là mục tiêu giá trị cao

Bộ Ngoại giao Ukraine đã mô tả hoạt động mạng của Nga như là một hệ sinh thái quy mô công nghiệp nhằm vào các cơ quan chính phủ, cơ sở hạ tầng quan trọng và các lĩnh vực chiến lược. Trong tháng 7 năm ngoái, một tuyên bố về ngoại giao mạng của Ukraine cảnh báo rằng các hoạt động như vậy đang tìm kiếm truy cập lâu dài vào các hệ thống ra quyết định và thông tin ở Ukraine và ở những nơi khác ở châu Âu. Việc đánh giá chính thức đó cung cấp bối cảnh nhưng không tự do quy định sự xâm nhập cụ thể này.

Ukraine đã tiếp tục tăng cường khung phản ứng khủng hoảng. Các quy tắc mới được thông qua vào năm 2026 xác định cách các nhóm phản ứng quốc gia, khu vực và khu vực trao đổi thông tin về mối đe dọa và phối hợp với CERT-UA. Các khung này được thiết kế để làm cho báo cáo chính phủ và cơ sở hạ tầng quan trọng nhanh hơn và nhất quán hơn khi phần mềm độc hại hoặc các hoạt động đáng ngờ khác được phát hiện.

Những gì vẫn chưa được giải quyết

Cần thêm bằng chứng pháp lý để xác định con đường truy cập ban đầu, xác định những gì các kẻ xâm lược đã làm sau khi cài đặt và xác định liệu thông tin có rời khỏi mạng hay không. Việc trao quyền tin tưởng vừa phải và con đường CAPTCHA chưa được xác nhận phải được chứng minh rõ ràng. Tuy nhiên, trường hợp này cho thấy cách các công cụ kiểm tra web quen thuộc có thể được trả lại để làm tổn hại người dùng chính phủ mà không sử dụng một tính dễ bị tổn thương phần mềm tiên tiến.