El centro de CERT de Ucrania advirtió que Sandworm, una unidad avanzada de hackers dentro del GRU —el servicio de inteligencia militar de Rusia— ha incorporado la técnica de ataque conocida como Clickfix para comprometer dispositivos de organizaciones sensibles del país. Clickfix consiste en mostrar al visitante de una web controlada por los atacantes un CAPTCHA falso que le pide copiar un texto y pegarlo en la terminal; ese texto contiene scripts que ejecutan acciones maliciosas, como la instalación de malware o la exfiltración de datos. Hasta ahora, la técnica había sido empleada sobre todo por grupos cibercriminales con motivación económica.
Según el aviso de las autoridades ucranianas, los ataques de Clickfix atribuidos a Sandworm comenzaron en primavera y se han mantenido durante el verano. Identificaron diez sitios web comprometidos que mostraban un comando de PowerShell dentro de un CAPTCHA simulado con el mensaje de que era necesario para confirmar que había una persona real al otro lado. Tras ejecutarse el script, se instalaban scripts maliciosos en Visual Basic y otras cargas que desplegaban malware propio de Sandworm, como GHETTOVIBE y SCOUTCURL. Este último realiza tareas de reconocimiento del sistema, mientras que las máquinas consideradas relevantes recibían malware adicional que abría una puerta trasera. Al menos una organización vio comprometida su red tras infectarse con el malware FreakyPoll.
