Rusya devlet destekli tehdit aktörleri, Ukraynalı hedefleri kandırarak kendi cihazlarına veri çalan kötü amaçlı yazılım yüklemeleri için kötü şöhretli ClickFix stratejisini kullanırken tespit edildi.
Ukrayna Bilgisayar Acil Durum Müdahale Ekibi'ne (CERT-UA) göre bu faaliyet, Rusya'nın ana dış askeri istihbarat teşkilatı GRU'ya bağlı gelişmiş bir bilgisayar korsanlığı birimi olan Sandworm'un bir alt kümesi olan UAC-0145'e atfediliyor.
Bu saldırılarda tehdit aktörlerinin, ele geçirilmiş web sitelerinde potansiyel hedeflere terminalde bir PowerShell komutu çalıştırmalarını söyleyen sahte CAPTCHA kontrolleri kullandığı tespit edildi.
CERT-UA bir uyarıda, "Bahsedilen komut, örnek olarak, Başlangıç otomatik çalıştırma dizinine bir VBS dosyası indirip kaydetmeyi amaçlıyor olabilir; bu tür bir programın varyantlarından birine GHETTOVIBE adı verildi" dedi.
Saldırılar ayrıca, enfekte olmuş makine hakkında temel bilgiler toplayarak keşif yapan bir PowerShell betiği olan SCOUTCURL'ün kullanımını da içeriyor. Enfekte uç noktalarda bulunan diğer kötü amaçlı programlardan bazıları şunlar:
- Yükleyici olarak görev yapan FLUIDLEECH ve LOADLOOP; FLUIDLEECH, bilgisayar virüslerini temizleme yazılımı gibi görünüyor.
- Bir Python arka kapısı olan FREAKYPOLL
Haziran ve Temmuz 2026 arasında bu kampanyanın bir parçası olarak en az 10 web sitesinin ele geçirildiği değerlendiriliyor. Saldırganlar, farklı ziyaretçilere farklı sayfalar sunmayı mümkün kılan bir trafik filtreleme hizmeti olan Cloaking.House'un yanı sıra, site ziyaretçisine bağlı olarak bir web sayfasının içeriğini dinamik olarak değiştirip bir CAPTCHA kontrolü görüntülemek için SMARTAXE adlı özel bir araç kullanıyor.
Web sayfasına enjekte edilecek CAPTCHA içeriği, kaynak kodunda belirtilen bir adres kullanarak uzak kaynağın alan adını bir Ethereum akıllı sözleşmesinden almak için EtherHiding tekniğini kullanıyor.