Одна з найелітніших хакерських груп російського уряду почала застосовувати метод атаки під назвою Clickfix для компрометації пристроїв, що належать до чутливих організацій в Україні, повідомляє український CERT.
Clickfix — це ефективна техніка атаки, яку переважно використовують фінансово мотивовані кіберзлочинці протягом останнього року. Вебсайти, контрольовані зловмисниками, показують CAPTCHA, що вимагає від відвідувача скопіювати набір тексту і вставити його у термінал. Цей текст містить скрипти, які після введення виконують шкідливі дії, зазвичай інсталюючи шкідливе програмне забезпечення або викрадаючи конфіденційні дані. Український CERT у середу повідомив, що Sandworm, передова хакерська група в складі ГРУ – військової розвідки Росії, тепер застосовує цю техніку.
Атаки Clickfix розпочалися навесні і тривали влітку. В результаті щонайменше одна організація зазнала компрометації мережі, коли на підключеному пристрої виявили шкідливе ПЗ FreakyPoll, яке є одним із кастомних пакетів Sandworm. Українські фахівці знайшли 10 скомпрометованих сайтів, що демонстрували команду Powershell у вигляді фейкової CAPTCHA, яка нібито мала підтвердити, що за клавіатурою справжня людина.
Після введення скрипту на пристрій могли встановитися шкідливі Visual Basic скрипти та інше шкідливе ПЗ, яке запускало різноманітні програми Sandworm. Зазвичай першою запускалася програма розвідки, що збирала інформацію з зараженого пристрою. Важливі машини отримували додаткове ПЗ, яке відкривало «бекдор» для подальшого контролю.
У повідомленні CERT зазначено: "Команда, наприклад, могла бути призначена для завантаження і збереження VBS-файлу в директорії автозавантаження. Один із варіантів такої програми називався GHETTOVIBE. На наступному етапі, щоб визначити важливість об’єкта кібератаки, на атакований комп’ютер може бути завантажений інструмент SCOUTCURL, який є PowerShell-скриптом для базової розвідки: збирає і викрадає інформацію про комп’ютер — основні характеристики, програми, файли, дані браузера тощо".

