UAC-0145 Uses ClickFix CAPTCHAs to Infect Ukrainian Devices wih Malware
Mis à jour :
Campagne de cyberespionnage UAC-0145 : L’utilisation de “ClickFix” contre l’Ukraine
Le groupe UAC-0145 (affilié à l’unité Sandworm du GRU russe) mène actuellement une campagne sophistiquée visant des cibles ukrainiennes via la technique dite « ClickFix ». Cette méthode utilise de faux tests CAPTCHA sur des sites web compromis pour inciter les victimes à exécuter manuellement des commandes PowerShell malveillantes sur leurs propres terminaux.
Points clés :
- Ingénierie sociale : Les attaquants masquent leurs actions sous forme de vérifications de sécurité légitimes.
- Techniques avancées : Utilisation de l’outil SMARTAXE pour le ciblage dynamique et de la technique EtherHiding (stockage de serveurs C2 dans des contrats intelligents Ethereum) pour rendre les infrastructures plus furtives.
- Vecteurs multiples : Outre le web, le groupe distribue des APK malveillants sur Android via des applications de messagerie.
- Logiciels malveillants identifiés :
- Windows : GHETTOVIBE, SCOUTCURL (reconnaissance), FLUIDLEECH/LOADLOOP (chargeurs), FREAKYPOLL (backdoor).
- Android : COWARDDUCK (exfiltration de fichiers, géolocalisation et contacts).
Vulnérabilités :
- L’attaque ne repose pas sur une faille logicielle (Zero-day) mais sur l’exploitation de l’élément humain (Human-in-the-loop). En manipulant l’utilisateur pour qu’il copie et exécute lui-même un script PowerShell, les attaquants contournent les protections périmétriques standards.
Recommandations :
- Sensibilisation : Former les utilisateurs à ne jamais copier/coller ou exécuter des commandes PowerShell suggérées par un site web, même sous couvert de « vérification CAPTCHA ».
- Contrôle des privilèges : Restreindre l’exécution de PowerShell (via AppLocker ou stratégies de groupe) pour les utilisateurs non administratifs.
- Sécurité des terminaux : Désactiver l’installation d’applications provenant de sources inconnues sur les appareils Android et limiter l’accès aux dossiers système sensibles.
- Filtrage : Renforcer la surveillance des connexions sortantes vers des services cloud non autorisés (ex: Dropbox) et des sites web présentant des comportements de routage suspects.
