UAC-0145 Uses ClickFix CAPTCHAs to Infect Ukrainian Devices wih Malware

1 minute de lecture

Mis à jour :

Campagne de cyberespionnage UAC-0145 : L’utilisation de “ClickFix” contre l’Ukraine

Le groupe UAC-0145 (affilié à l’unité Sandworm du GRU russe) mène actuellement une campagne sophistiquée visant des cibles ukrainiennes via la technique dite « ClickFix ». Cette méthode utilise de faux tests CAPTCHA sur des sites web compromis pour inciter les victimes à exécuter manuellement des commandes PowerShell malveillantes sur leurs propres terminaux.

Points clés :

  • Ingénierie sociale : Les attaquants masquent leurs actions sous forme de vérifications de sécurité légitimes.
  • Techniques avancées : Utilisation de l’outil SMARTAXE pour le ciblage dynamique et de la technique EtherHiding (stockage de serveurs C2 dans des contrats intelligents Ethereum) pour rendre les infrastructures plus furtives.
  • Vecteurs multiples : Outre le web, le groupe distribue des APK malveillants sur Android via des applications de messagerie.
  • Logiciels malveillants identifiés :
    • Windows : GHETTOVIBE, SCOUTCURL (reconnaissance), FLUIDLEECH/LOADLOOP (chargeurs), FREAKYPOLL (backdoor).
    • Android : COWARDDUCK (exfiltration de fichiers, géolocalisation et contacts).

Vulnérabilités :

  • L’attaque ne repose pas sur une faille logicielle (Zero-day) mais sur l’exploitation de l’élément humain (Human-in-the-loop). En manipulant l’utilisateur pour qu’il copie et exécute lui-même un script PowerShell, les attaquants contournent les protections périmétriques standards.

Recommandations :

  • Sensibilisation : Former les utilisateurs à ne jamais copier/coller ou exécuter des commandes PowerShell suggérées par un site web, même sous couvert de « vérification CAPTCHA ».
  • Contrôle des privilèges : Restreindre l’exécution de PowerShell (via AppLocker ou stratégies de groupe) pour les utilisateurs non administratifs.
  • Sécurité des terminaux : Désactiver l’installation d’applications provenant de sources inconnues sur les appareils Android et limiter l’accès aux dossiers système sensibles.
  • Filtrage : Renforcer la surveillance des connexions sortantes vers des services cloud non autorisés (ex: Dropbox) et des sites web présentant des comportements de routage suspects.

Source