Aumento de Malware en Ucrania mediante ClickFix: Alerta de UAC-0145

Publicado el

UAC-0145 y la amenaza del malware

Un grupo de actores de amenazas respaldados por el estado ruso, conocido como UAC-0145, ha sido identificado utilizando la controvertida estrategia ClickFix para infectar dispositivos en Ucrania con malware diseñado para robar datos. Según el Computer Emergency Response Team de Ucrania (CERT-UA), esta actividad se atribuye a un subgrupo de Sandworm, una unidad avanzada de hackeo vinculada a la GRU, la principal agencia de inteligencia militar de Rusia.

En estos ataques, los delincuentes cibernéticos han implementado CAPTCHAs falsos en sitios web comprometidos, que engañan a los usuarios para que ejecuten un comando de PowerShell en su terminal. Este comando está destinado a descargar y guardar un archivo VBS en el directorio de inicio automático. Uno de los programas implicados en esta técnica, denominado GHETTOVIBE, ejemplifica la sofisticación del malware utilizado.

Además, los atacantes han recurrido a un script de PowerShell llamado SCOUTCURL, que realiza una reconocimiento básico al recopilar detalles sobre la máquina infectada. Otros programas maliciosos encontrados en los dispositivos comprometidos incluyen FLUIDLEECH y LOADLOOP, que actúan como cargadores, siendo el primero disfrazado de software para la eliminación de virus. También se ha detectado un backdoor en Python llamado FREAKYPOLL.

Entre junio y julio de 2026, se estima que al menos diez sitios web han sido comprometidos como parte de esta campaña. Los atacantes han aprovechado Cloaking.House, un servicio de filtrado de tráfico que permite mostrar diferentes páginas a distintos visitantes. Además, han utilizado una herramienta personalizada llamada SMARTAXE, que modifica dinámicamente el contenido de una página web y presenta un CAPTCHA correspondiente al visitante del sitio.

La técnica del CAPTCHA inyectado utiliza la técnica EtherHiding para extraer el nombre de dominio de un recurso remoto a partir de un contrato inteligente de Ethereum, utilizando una dirección especificada en el código fuente.

CERT-UA también ha identificado otras técnicas de ataque utilizadas por este grupo, como el backdooring de dispositivos Android. Esto se realiza mediante la distribución de archivos APK a través de aplicaciones de mensajería, disfrazándolos como herramientas de seguridad. El malware incrustado en estos APK es un backdoor de características completas, conocido como COWARDDUCK, que puede recopilar clandestinamente información como: - Contactos - Archivos con extensiones específicas (como .conf, .json, .zip) - Geolocalización en tiempo real

Este malware utiliza la API de Dropbox para subir archivos y recibir comandos o datos de un servidor externo o de sitios legítimos como steamcommunity.com. La utilización de ClickFix por parte de este grupo de hackers marca un cambio significativo en comparación con campañas anteriores que empleaban instaladores con troyanos para Microsoft Windows o Office que contenían un backdoor.

La revelación de estas tácticas surge en un contexto donde ClickFix continúa siendo una técnica eficaz de ingeniería social para la entrega de malware, siendo utilizada por actores maliciosos para distribuir variantes como OXLOADER, Mistic, SCMBANKER y otros. La evolución de estas amenazas resalta la necesidad de una vigilancia constante y de medidas de seguridad robustas en el entorno digital.

Fuente

Ver noticia original