Actores de amenazas patrocinados por el estado ruso han sido observados utilizando la infame estrategia ClickFix para engañar a objetivos ucranianos y hacer que infecten sus propias máquinas con malware robador de datos.

Según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), la actividad ha sido atribuida a UAC-0145, un subgrupo dentro de Sandworm, una unidad de hacking avanzada afiliada al GRU, la principal agencia de inteligencia militar extranjera de Rusia.

En estos ataques, se ha encontrado que los actores de amenazas aprovechan verificaciones falsas de CAPTCHA en sitios web comprometidos que instruyen a los posibles objetivos a ejecutar un comando de PowerShell en la terminal.

"El comando mencionado, como ejemplo, podría estar destinado a descargar y guardar un archivo VBS en el directorio de inicio automático; una de las variantes de dicho programa se llamaba GHETTOVIBE", dijo CERT-UA en una alerta.

Los ataques también involucran el uso de SCOUTCURL, un script de PowerShell que realiza reconocimiento básico al recolectar detalles sobre la máquina infectada. Algunos de los otros programas maliciosos encontrados en los puntos finales infectados son los siguientes:

  • FLUIDLEECH y LOADLOOP, que actúan como cargadores, con el primero disfrazado de software para eliminar virus informáticos.
  • FREAKYPOLL, una puerta trasera en Python

Se evalúa que al menos 10 sitios web fueron comprometidos como parte de esta campaña entre junio y julio de 2026. Además de aprovechar Cloaking.House, un servicio de filtrado de tráfico que permite mostrar diferentes páginas a diferentes visitantes, los atacantes han utilizado una herramienta personalizada llamada SMARTAXE para alterar dinámicamente el contenido de una página web según el visitante y mostrar una verificación CAPTCHA.

El contenido CAPTCHA que se inyecta en la página web emplea la técnica EtherHiding para recuperar el nombre de dominio del recurso remoto desde un contrato inteligente de Ethereum utilizando una dirección especificada en el código fuente.

CERT-UA dijo que también identificó al actor de amenazas utilizando otras técnicas de ataque para penetrar en dispositivos, incluyendo la puerta trasera en dispositivos Android mediante la distribución de archivos APK a través de aplicaciones de mensajería, disfrazándolos como herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera completa con nombre en clave COWARDDUCK que puede recolectar sigilosamente los siguientes detalles:

  • Contactos
  • Archivos que coinciden con ciertas extensiones (".conf", ".json", ".ovpn", ".txt", ".doc", ".docx", ".xls", ".xlsx", ".pptx", ".zip" y ".rar") de los directorios: "DCIM", "Documentos", "Descargas", "Imágenes" y "Alarmas"
  • Geolocalización en tiempo real

Junto con esto, el malware utiliza la API del servicio en la nube Dropbox para cargar archivos, mientras recupera comandos o datos de un servidor externo o de sitios legítimos como steamcommunity[.]com.

El uso de ClickFix por parte del grupo de hacking respaldado por el Kremlin marca un cambio con respecto a campañas anteriores que utilizaban instaladores troyanizados de Microsoft Windows u Office que contenían una puerta trasera incorporada, o mediante software antivirus falso compartido a través de la aplicación de mensajería Signal.

La divulgación se produce mientras ClickFix sigue siendo una técnica de ingeniería social efectiva para la entrega de malware en todo el panorama de ciberamenazas, con actores maliciosos aprovechándola para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity