UAC-0145 sử dụng CAPTCHA ClickFix để lây nhiễm Malware vào các thiết bị tại Ukraine

Các nhóm tấn công mạng được Nga bảo trợ (UAC-0145 thuộc Sandworm) đã bị phát hiện sử dụng chiến thuật ClickFix để lừa người dùng tại Ukraine tự cài đặt malware đánh cắp dữ liệu thông qua các trang web có CAPTCHA giả mạo.
Chiến thuật lừa đảo ClickFix

Các nhóm tấn công được nhà nước Nga bảo trợ đã bị phát hiện đang tận dụng chiến thuật ClickFix khét tiếng để lừa các mục tiêu tại Ukraine tự lây nhiễm malware đánh cắp dữ liệu vào máy tính của chính họ.

Theo Đội Ứng cứu Khẩn cấp Máy tính Ukraine (CERT-UA), hoạt động này được cho là của UAC-0145, một nhóm nhỏ thuộc Sandworm – đơn vị tấn công mạng tiên tiến trực thuộc GRU, cơ quan tình báo quân đội nước ngoài chính của Nga.

Cơ chế tấn công qua CAPTCHA giả mạo

Trong các cuộc tấn công này, các hacker đã sử dụng các bước kiểm tra CAPTCHA giả mạo trên những trang web bị xâm nhập để hướng dẫn mục tiêu thực thi một lệnh PowerShell trong Terminal.

"Lệnh được đề cập, ví dụ, có thể nhằm mục đích tải xuống và lưu tệp VBS vào thư mục tự động chạy Startup; một trong những biến thể của chương trình như vậy được gọi là GHETTOVIBE," CERT-UA cho biết trong một cảnh báo.

Các cuộc tấn công cũng bao gồm việc sử dụng SCOUTCURL, một mã nguồn PowerShell thực hiện trinh sát cơ bản bằng cách thu thập thông tin chi tiết về máy bị nhiễm. Một số chương trình độc hại khác được tìm thấy trên các điểm cuối bị nhiễm bao gồm:

  • FLUIDLEECHLOADLOOP: đóng vai trò là trình tải (loader), trong đó FLUIDLEECH ngụy trang thành phần mềm diệt virus máy tính.
  • FREAKYPOLL: một backdoor viết bằng Python.

Kỹ thuật che giấu và SMARTAXE

Ít nhất 10 trang web được đánh giá là đã bị xâm nhập như một phần của chiến dịch này từ tháng 6 đến tháng 7 năm 2026. Bên cạnh việc tận dụng Cloaking.House – một dịch vụ lọc lưu lượng cho phép hiển thị các trang khác nhau cho những khách truy cập khác nhau – những kẻ tấn công còn sử dụng một công cụ tùy chỉnh có tên SMARTAXE để thay đổi linh hoạt nội dung trang web tùy thuộc vào người truy cập và hiển thị kiểm tra CAPTCHA.

Nội dung CAPTCHA được chèn vào trang web sử dụng kỹ thuật EtherHiding để lấy tên miền của tài nguyên từ xa từ một hợp đồng thông minh Ethereum bằng địa chỉ được chỉ định trong mã nguồn.

Phân tích mã độc trên di động

Tấn công thiết bị Android bằng backdoor COWARDDUCK

CERT-UA cho biết họ cũng xác định được nhóm tấn công sử dụng các kỹ thuật khác để xâm nhập thiết bị, bao gồm cài backdoor vào thiết bị Android bằng cách phân phối các tệp APK qua các ứng dụng nhắn tin, ngụy trang chúng dưới dạng công cụ bảo mật. Malware nhúng trong tệp APK là một backdoor đầy đủ tính năng có tên mã COWARDDUCK, có thể lén lút thu thập các dữ liệu sau:

  • Danh bạ
  • Các tệp có phần mở rộng cụ thể (".conf," ".json," ".ovpn," ".txt," ".doc," ".docx," ".xls," ".xlsx," ".pptx," ".zip," và ".rar") từ các thư mục: "DCIM," "Documents," "Downloads," "Pictures," và "Alarms"
  • Vị trí địa lý trong thời gian thực

Đồng thời, malware này sử dụng API của dịch vụ đám mây Dropbox để tải tệp lên, trong khi nhận lệnh hoặc dữ liệu từ một máy chủ bên ngoài hoặc từ các trang web hợp pháp như steamcommunity[.]com.

Sự thay đổi trong chiến lược của Sandworm

Việc sử dụng ClickFix của nhóm hacker do Kremlin hậu thuẫn đánh dấu một bước chuyển mình so với các chiến dịch trước đây vốn thường sử dụng các bộ cài đặt giả mạo cho Microsoft Windows hoặc Office có chứa backdoor tích hợp, hoặc thông qua phần mềm diệt virus giả mạo được chia sẻ qua ứng dụng nhắn tin Signal.

Tiết lộ này được đưa ra trong bối cảnh ClickFix tiếp tục là một kỹ thuật Social Engineering hiệu quả để phát tán malware trong bối cảnh đe dọa mạng hiện nay, với việc các tác nhân xấu lợi dụng nó để phân phối OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ và ACR Stealer.