São José dos Campos, Sexta-feira, 2 de outubro de 2026
Política

Cisco liga ataque com CAPTCHA falsa a agente russo contra órgão ucraniano

Investigadores encontraram malware capaz de roubar dados e permitir acesso remoto, mas não confirmaram se informações foram extraídas.

Cisco liga ataque com CAPTCHA falsa a agente russo contra órgão ucraniano

Um ataque cibernético contra um organismo governamental da Ucrânia foi associado a um agente de ameaça russo pela Cisco, com confiança moderada. A empresa informou que seus investigadores detectaram atividade incomum nos sistemas do órgão em abril.

O ataque usou uma falsa verificação CAPTCHA do Google, mecanismo criado para diferenciar pessoas de sistemas automatizados. No computador afetado, os investigadores encontraram o malware Amatera, capaz de roubar informações sensíveis e instalar programas que permitiriam consultar arquivos, transferir dados e executar comandos.

A Cisco identificou ainda que o software estava configurado para se conectar a um servidor cujo endereço IP estava localizado na Rússia. O relatório, porém, não confirmou se dados foram roubados, se os invasores utilizaram o acesso obtido ou como o computador foi inicialmente infectado.

A avaliação da empresa é que o episódio fazia parte de uma operação mais ampla voltada ao roubo de criptomoedas e credenciais de acesso. Os investigadores também não conseguiram determinar o que iniciou a cadeia de execução.

Como funcionava a armadilha

No sistema ucraniano, havia um arquivo malicioso disfarçado com o nome “verification.google”. Para investigar uma possível origem da infecção, a Cisco analisou ocorrências semelhantes e encontrou outro caso envolvendo o Amatera.

Nesse episódio, sites comprometidos exibiam uma versão falsa da CAPTCHA do Google. Em vez de pedir apenas que o visitante marcasse uma caixa ou identificasse imagens, a página orientava a abrir uma janela no computador e colar um texto que executaria o malware.

O Amatera também foi usado para instalar um programa capaz de monitorar endereços de carteiras de criptomoedas copiados pelas vítimas e substituí-los por endereços controlados pelos invasores. Isso poderia desviar pagamentos.

As semelhanças levaram a Cisco a considerar que o ataque contra a Ucrânia pode ter começado de forma parecida. A empresa não confirmou, contudo, que as duas infecções tiveram a mesma origem ou foram realizadas pelo mesmo grupo.

Texto produzido pela Redação Fato Aberto com apoio de inteligência artificial a partir de fontes públicas, com revisão editorial. Erros? Fale conosco.

Receba nossa newsletterUma seleção diária, direto na sua caixa de entrada.

As mais lidas

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5