
Se ha observado que atacantes patrocinados por el estado ruso utilizan la infame estrategia ClickFix para engañar a objetivos ucranianos para que infecten sus máquinas con malware de robo de datos.
Según el Equipo Ucraniano de Respuesta a Emergencias Informáticas (CERT-UA), se cree que esta actividad es realizada por UAC-0145, un subgrupo dentro de Sandworm, una unidad de piratería avanzada afiliada al GRU, la principal agencia de inteligencia militar extranjera de Rusia.
En estos ataques, se ha descubierto que los actores de amenazas aprovechan comprobaciones CAPTCHA falsas en sitios web comprometidos para indicar a los objetivos potenciales que ejecuten comandos de PowerShell en sus dispositivos.
«Como ejemplo, el comando antes mencionado puede tener como objetivo descargar un archivo VBS y guardarlo en el directorio de ejecución automática de inicio. Una de esas variantes del programa se llamó GHETTOVIBE», dijo CERT-UA en la advertencia.
El ataque también incluye el uso de SCOUTCURL, un script de PowerShell que realiza un reconocimiento básico recopilando detalles sobre las máquinas infectadas. Algunos de los otros programas maliciosos que se encuentran en los puntos finales infectados incluyen:
FLUIDLEECH y LOADLOOP actúan como cargadores, y el primero se hace pasar por software que elimina virus informáticos. FREAKYPOLL, puerta trasera de Python
Se evaluó que al menos 10 sitios web se vieron comprometidos como parte de esta campaña entre junio y julio de 2026. Además de utilizar Cloaking.House, un servicio de filtrado de tráfico que les permite mostrar diferentes páginas a diferentes visitantes, también se descubrió que los atacantes estaban usando una herramienta personalizada llamada SMARTAXE para cambiar dinámicamente el contenido de las páginas web y mostrar comprobaciones CAPTCHA según el visitante del sitio.
El contenido CAPTCHA insertado en páginas web utiliza la tecnología EtherHiding para recuperar el nombre de dominio de un recurso remoto de un contrato inteligente de Ethereum utilizando la dirección especificada en el código fuente.

CERT-UA dijo que también ha identificado atacantes que utilizan otras técnicas de ataque para penetrar dispositivos, como puertas traseras de dispositivos Android mediante la distribución de archivos APK a través de aplicaciones de mensajería disfrazadas de herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera con todas las funciones con nombre en código COWARDDUCK que puede recopilar en secreto los siguientes detalles:
Contactos Archivos que coinciden con extensiones específicas (‘.conf’, ‘.json’, ‘.ovpn’, ‘.txt’, ‘.doc’, ‘.docx’, ‘.xls’, ‘.xlsx’, ‘.pptx’, ‘.zip’, ‘.rar’) de los directorios ‘DCIM’, ‘Documentos’, ‘Descargas’, ‘Imagen’, ‘Alarmas’ Geolocalización en tiempo real
Al mismo tiempo, el malware utiliza la API del servicio en la nube de Dropbox para cargar archivos y al mismo tiempo recuperar comandos y datos de servidores externos y sitios legítimos como steamcommunity(.)com.
El uso de ClickFix por parte del grupo de piratería respaldado por el Kremlin marca una desviación de esfuerzos anteriores que utilizaban instaladores troyanizados de Microsoft Windows y Office con puertas traseras integradas, así como software antivirus falso compartido a través de la aplicación de mensajería Signal.
Esta divulgación se produce mientras ClickFix continúa siendo una técnica eficaz de ingeniería social para distribuir malware en todo el panorama de amenazas cibernéticas, y los actores maliciosos la aprovechan para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.
Source link
