Угрозы Взлом UAC-0145 использует CAPTCHA от ClickFix для заражения украинских устройств вредоносным ПО.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
click.jpg


Было замечено, что спонсируемые российским государством киберпреступники используют печально известную Для просмотра ссылки Войди или Зарегистрируйся , чтобы обманом заставить украинских жертв заразить свои собственные компьютеры вредоносным ПО, крадущим данные.


По данным Группы реагирования на компьютерные чрезвычайные ситуации Украины (CERT-UA), эта активность приписывается UAC-0145 , подразделению Для просмотра ссылки Войди или Зарегистрируйся , продвинутому хакерскому подразделению, связанному с ГРУ, главной российской военной разведкой.


В ходе этих атак было обнаружено, что злоумышленники используют поддельные проверки CAPTCHA на скомпрометированных веб-сайтах, которые предлагают потенциальным жертвам выполнить команду PowerShell в терминале.


«Упомянутая команда, например, могла быть предназначена для загрузки и сохранения VBS-файла в каталог автозапуска; один из вариантов такой программы назывался GHETTOVIBE», — Для просмотра ссылки Войди или Зарегистрируйся в предупреждении CERT-UA.

В атаках также используется SCOUTCURL, скрипт PowerShell, который выполняет базовую разведку, собирая информацию об зараженной машине. Среди других вредоносных программ, обнаруженных на зараженных устройствах, можно выделить следующие:


  • FLUIDLEECH и LOADLOOP — это программы-загрузчики, причем первая маскируется под программное обеспечение для удаления компьютерных вирусов.
  • FREAKYPOLL, бэкдор на языке Python

По оценкам, в рамках этой кампании в период с июня по июль 2026 года было взломано как минимум 10 веб-сайтов. Помимо использования Cloaking.House, сервиса фильтрации трафика, позволяющего показывать разные страницы разным посетителям, злоумышленники, как выяснилось, использовали специальный инструмент SMARTAXE для динамического изменения содержимого веб-страницы в зависимости от посетителя сайта и отображения проверки CAPTCHA.

Внедряемая в веб-страницу CAPTCHA использует Для просмотра ссылки Войди или Зарегистрируйся для получения доменного имени удаленного ресурса из смарт-контракта Ethereum, используя адрес, указанный в исходном коде.

mobile.png

CERT-UA заявила, что также выявила злоумышленника, использующего другие методы атаки для взлома устройств, включая создание бэкдоров на устройствах Android путем распространения APK-файлов через мессенджеры, маскируясь под средства безопасности. Встроенное в APK-файл вредоносное ПО представляет собой полнофункциональный бэкдор под кодовым названием COWARDDUCK, способный тайно собирать следующие данные:


  • Контакты
  • Файлы с определенными расширениями (".conf", ".json", ".ovpn", ".txt", ".doc", ".docx", ".xls", ".xlsx", ".pptx", ".zip" и ".rar") из каталогов: "DCIM", "Documents", "Downloads", "Pictures" и "Alarms".
  • Геолокация в режиме реального времени

Одновременно с этим вредоносная программа использует API облачного сервиса Dropbox для загрузки файлов, одновременно получая команды или данные с внешнего сервера или с легитимных сайтов, таких как steamcommunity[.]com.

Для просмотра ссылки Войди или Зарегистрируйся