返回新闻

研究人员将乌克兰政府系统中发现的恶意软件链接到俄罗斯威胁演员

Cisco 发现了认证窃取恶意软件和远程访问工具,但无法确定是否数据被盗或证明感染是如何开始的。

机器翻译 · 英文原文 · 查看原文

政府网络中发现的恶意软件

网络安全研究人员发现了阿马特拉信息盗窃恶意软件在一个未知的乌克兰政府组织的计算机系统中运行。 西斯科以适度的信心评估一个俄罗斯威胁参与者负责。 调查发现能够收集敏感信息并提供远程访问的工具,包括检查文件、数据传输和执行命令的能力。

研究人员没有确定信息实际上被盗,或者攻击者积极使用安装的访问。 他们也无法重建感染的起点。 这些限制是重要的:证据支持描述可能与俄罗斯有关的侵略,而不是乌克兰政府数据的确认盗窃或正式授予的国家行动。

可疑的验证文件

调查人员发现了一份被称为“verification.google”的恶意文件。 在一个单独的感染涉及相同的恶意软件,有损的网站介绍用户与虚假的CAPTCHA验证屏幕。 立即命令受害者打开一个计算机窗口,并插入执行恶意软件的文本,而不是完成一个真实的人类验证检查。

两种感染之间的类似性导致Cisco评估乌克兰妥协可能通过相同的技术开始。 它无法确认这条路线,或者证明同一组运营了两起事件。 该恶意软件还部署了与加密货币和信用盗窃相关的软件,包括代码能够用攻击者控制的目的地取代复制的钱包地址。

为什么乌克兰系统仍然是高价值目标

乌克兰外交部将俄罗斯的网络活动描述为针对政府机构、关键基础设施和战略部门的工业规模生态系统。 7月,乌克兰网络外交声明警告说,这些行动寻求长期访问乌克兰和欧洲其他地区的决策和信息系统。 此官方评估提供背景,但不独立归因于这种具体的侵入。

乌克兰继续加强其事件应对框架。 2026年通过的新规则定义了国家、部门和区域应对团队如何与CERT-UA交流和协调威胁信息。 该框架旨在使政府和关键基础设施报告在恶意软件或其他可疑活动被检测时更快、更一致。

未解决的

需要进一步的法律证据来确定初始访问路线,确定侵入者在安装后做了什么,并确定信息是否离开了网络。 适度信任的授予和未确认的CAPTCHA路径应保持清晰的资格。 然而,该案例描述了熟悉的网页验证提示可以如何重新引用,以危及政府用户,而无需利用复杂的软件漏洞。