Rus devleti destekli tehdit aktörlerinin, Ukraynalı hedefleri kendi makinelerine veri çalan kötü amaçlı yazılım bulaştırmaları için kandırmak amacıyla meşhurClickFix stratejisindenyararlandıkları gözlemlendi.

Ukrayna Bilgisayar Acil Durum Müdahale Ekibi'ne (CERT-UA) göre, etkinlik, Rusya'nın birincil yabancı askeri istihbarat teşkilatı olan GRU'ya bağlı gelişmiş bir bilgisayar korsanlığı birimi olanSandwormiçindeki bir alt küme olanUAC-0145ile ilişkilendirildi.

Bu saldırılarda, tehdit aktörlerinin ele geçirilen web sitelerinde, potansiyel hedeflere terminalde bir PowerShell komutu yürütme talimatı veren sahte CAPTCHA kontrollerinden yararlandıkları tespit edildi.

"Örnek olarak bahsedilen komut, bir VBS dosyasını Başlangıç ​​otomatik çalıştırma dizinine indirmek ve kaydetmek için tasarlanmış olabilir; böyle bir programın değişkenlerinden birine GHETTOVIBE, CERT-UAsaidadı verildi bir uyarıda.

Saldırılar ayrıca, virüslü makine hakkındaki ayrıntıları toplayarak temel keşif gerçekleştiren bir PowerShell betiği olan SCOUTCURL'un kullanımını da içeriyor. Etkilenen uç noktalarda bulunan diğer kötü amaçlı programlardan bazıları şunlardır:

  • FLUIDLEECH ve LOADLOOP, yükleyici görevi görür, öncekiler bilgisayar virüslerini temizlemeye yönelik yazılım kılığına girer.
  • FREAKYPOLL, bir Python arka kapısı

Haziran ve Temmuz 2026 arasında bu kampanyanın bir parçası olarak en az 10 web sitesinin güvenliğinin ihlal edildiği değerlendiriliyor. Saldırganların, farklı ziyaretçilere farklı sayfalar sunmayı mümkün kılan bir trafik filtreleme hizmeti olan Cloaking.House'dan yararlanmanın yanı sıra, site ziyaretçisine bağlı olarak bir web sayfasının içeriğini dinamik olarak değiştirmek ve bir CAPTCHA görüntülemek için SMARTAXE adlı özel bir araç kullandıkları tespit edildi. kontrol edin.

Web sayfasına enjekte edilecek CAPTCHA içeriği, kaynak kodunda belirtilen bir adresi kullanarak bir Ethereum akıllı sözleşmesinden uzak kaynağın alan adını almak içinEtherHidingtekniğini kullanır.

CERT-UA, tehdit aktörünün cihazlara sızmak için diğer saldırı tekniklerini kullandığını da tespit etti; buna Android cihazlara arka kapı açmak, APK dosyalarını mesajlaşma uygulamaları aracılığıyla dağıtmak ve bunları güvenlik araçları olarak göstermek de dahil. APK dosyasına yerleştirilmiş kötü amaçlı yazılım, COWARDDUCK kod adlı tam özellikli bir arka kapıdır ve şu ayrıntıları gizlice toplayabilir:

  • Kişiler
  • Belirli uzantılarla eşleşen dosyalar (".conf," ".json," ".ovpn," ".txt," ".doc," ".docx," ".xls," ".xlsx," ".pptx," "DCIM", "Belgeler", "İndirilenler", "Resimler" ve "Alarmlar"
  • Gerçek zamanlı coğrafi konum

Dizinlerinden ".zip" ve ".rar"), kötü amaçlı yazılım, harici bir sunucudan veya steamcommunity[.]com gibi meşru sitelerden komutları veya verileri alırken dosyaları yüklemek için Dropbox bulut hizmeti API'sini kullanır.

ClickFix'in Kremlin destekli bilgisayar korsanlığı ekibi tarafından kullanılması, yerleşik bir arka kapı içeren Microsoft Windows veya Office için truva atı haline getirilmiş yükleyicilerin veya Signal mesajlaşma uygulaması aracılığıyla paylaşılan sahte antivirüs yazılımının kullanıldığı önceki kampanyalardan bir ayrılığa işaret ediyor.

Açıklama, ClickFix'in siber tehdit ortamında kötü amaçlı yazılım dağıtımı için etkili bir sosyal mühendislik tekniği olmaya devam etmesi ve kötü aktörlerin bunu dağıtmak için kullanması nedeniyle geldi:OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZveACR Stealer.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.