UAC-0145 gebruikt ClickFix CAPTCHA’s om Oekraïense apparaten te infecteren met malware

Er is waargenomen dat Russische, door de staat gesponsorde dreigingsactoren gebruik maken van de beruchte ClickFix-strategie om Oekraïense doelwitten te misleiden om hun eigen machines te infecteren met gegevensstelende malware.

Volgens het Computer Emergency Response Team van Oekraïne (CERT-UA) wordt de activiteit toegeschreven aan UAC-0145een subcluster binnen Sandworm, een geavanceerde hackeenheid die is aangesloten bij GRU, de belangrijkste buitenlandse militaire inlichtingendienst van Rusland.

Bij deze aanvallen is gebleken dat bedreigingsactoren valse CAPTCHA-controles gebruiken op gecompromitteerde websites die potentiële doelwitten instrueren een PowerShell-opdracht in de terminal uit te voeren.

“Het genoemde commando zou bijvoorbeeld bedoeld kunnen zijn voor het downloaden en opslaan van een VBS-bestand in de Startup autorun-map; een van de varianten van zo’n programma heette GHETTOVIBE”, zei CERT-UA in een waarschuwing.

Bij de aanvallen wordt ook gebruik gemaakt van SCOUTCURL, een PowerShell-script dat basisverkenningen uitvoert door details over de geïnfecteerde machine te verzamelen. Enkele van de andere kwaadaardige programma’s die op de geïnfecteerde eindpunten worden aangetroffen, zijn de volgende:

  • FLUIDLEECH en LOADLOOP, die fungeren als laders, waarbij de eerste zich voordoen als software voor het verwijderen van computervirussen.
  • FREAKYPOLL, een Python-achterdeur

Er is vastgesteld dat ten minste tien websites zijn gehackt als onderdeel van deze campagne tussen juni en juli 2026. Naast het profiteren van Cloaking.House, een verkeersfilterservice die het mogelijk maakt om verschillende pagina’s aan verschillende bezoekers weer te geven, hebben de aanvallers een op maat gemaakte tool genaamd SMARTAXE gebruikt om de inhoud van een webpagina dynamisch te wijzigen, afhankelijk van de bezoeker van de site, en een CAPTCHA-controle weer te geven.

De CAPTCHA-inhoud die in de webpagina moet worden geïnjecteerd, maakt gebruik van de EtherHiding-techniek om de domeinnaam van de externe bron op te halen uit een Ethereum smart contract met behulp van een adres dat is opgegeven in de broncode.

CERT-UA zei dat het ook de bedreigingsacteur heeft geïdentificeerd die andere aanvalstechnieken gebruikt om in te breken op apparaten, waaronder backdooring op Android-apparaten door APK-bestanden te verspreiden via berichtenapps, door ze te vermommen als beveiligingstools. De malware die in het APK-bestand is ingesloten, is een volledig uitgeruste achterdeur met de codenaam COWARDDUCK die clandestien de volgende gegevens kan verzamelen:

  • Contacten
  • Bestanden die overeenkomen met bepaalde extensies (“.conf”, “.json”, “.ovpn”, “.txt”, “.doc”, “.docx”, “.xls”, “.xlsx”, “.pptx”, “.zip” en “.rar”) uit de mappen: “DCIM”, “Documenten”, “Downloads”, “Afbeeldingen” en “Alarmen”
  • Geolocatie in realtime

Tegelijkertijd gebruikt de malware de Dropbox-cloudservice-API om bestanden te uploaden, terwijl opdrachten of gegevens worden opgehaald van een externe server of van legitieme sites zoals steamcommunity(.)com.

Het gebruik van ClickFix door de door het Kremlin gesteunde hackploeg markeert een afwijking van eerdere campagnes die gebruik maakten van trojan-installatieprogramma’s voor Microsoft Windows of Office met een ingebouwde achterdeur of via valse antivirussoftware die werd gedeeld via de Signal-berichtenapp.

De onthulling komt omdat ClickFix nog steeds een effectieve social engineering-techniek is voor de levering van malware in het cyberbedreigingslandschap, waarbij slechte actoren het gebruiken om OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ en ACR Stealer te verspreiden.

Thijs Van der Does