Руски държавно спонсорирани злонамерени субекти използват прословутата стратегия ClickFix, за да подмамят украински цели да инфектират собствените си машини със зловреден код за кражба на данни.
Според Екипа за реагиране при извънредни ситуации в компютърната сигурност на Украйна (CERT-UA), дейността се приписва на UAC-0145 – подгрупа в рамките на Sandworm, елитно хакерско звено, свързано с ГРУ (основната агенция за външно военно разузнаване на Русия).
При тези атаки е установено, че атакуващите използват фалшиви CAPTCHA проверки в компрометирани уебсайтове, които инструктират потенциалните цели да изпълнят PowerShell команда в терминала.
„Въпросната команда, например, може да е предназначена за изтегляне и записване на VBS файл в директорията за автоматично стартиране Startup; един от вариантите на тази програма се нарича GHETTOVIBE,“ се посочва в предупреждението на CERT-UA.
Атаките включват и използването на SCOUTCURL – PowerShell скрипт, който извършва първоначално разузнаване, събирайки детайли за инфектираната машина. Някои от другите злонамерени програми, открити в компрометираните крайни устройства, са следните:
- FLUIDLEECH и LOADLOOP, които действат като зареждащи модули (loaders), като първият се маскира като софтуер за премахване на компютърни вируси.
Оценява се, че най-малко 10 уебсайта са били компрометирани като част от тази кампания между юни и юли 2026 г. Освен че се възползват от Cloaking.House – услуга за филтриране на трафика, която позволява показването на различни страници на различни посетители, е установено, че атакуващите използват специализиран инструмент, наречен SMARTAXE, за динамична промяна на съдържанието на уеб страница в зависимост от нейния посетител и за показване на CAPTCHA проверка.
Съдържанието на CAPTCHA проверката, което се инжектира в уеб страницата, прилага техниката EtherHiding за извличане на името на домейна на отдалечения ресурс от смарт контракт в Ethereum, използвайки адрес, указан в изходния код.
CERT-UA сподели, че е идентифицирал злонамерения субект да използва и други техники за компрометиране на устройства, включително инсталиране на задна врата (backdoor) в Android устройства чрез разпространение на APK файлове през приложения за съобщения, маскирани като инструменти за сигурност. Зловредният код, вграден в APK файла, е пълнофункционална задна врата с кодово име COWARDDUCK, която може скрито да събира следните данни:
- Файлове, съвпадащи с определени разширения (".conf", ".json", ".ovpn", ".txt", ".doc", ".docx", ".xls", ".xlsx", ".pptx", ".zip" и ".rar") от директориите: "DCIM", "Documents", "Downloads", "Pictures" и "Alarms".
Успоредно с това зловредният код използва API на облачната услуга Dropbox за качване на файлове, докато извлича команди или данни от външен сървър или от легитимни сайтове като steamcommunity[.]com.
Използването на ClickFix от подкрепяния от Кремъл хакерски екип бележи отстъпление от предишни кампании, които използваха модифицирани инсталатори за Microsoft Windows или Office с вградена задна врата или фалшив антивирусен софтуер, споделян през приложението за съобщения Signal.
Разкритието идва в момент, когато ClickFix продължава да бъде ефективна техника за социално инженерство за доставяне на зловреден код в глобалния пейзаж на киберзаплахите, като атакуващите я използват за разпространение на OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ и ACR Stealer.