أعلنت CERT-UA أن مجموعة التهديد الروسية UAC-0145، التابعة لوحدة Sandworm المرتبطة بالاستخبارات العسكرية الروسية (GRU)، بدأت باستخدام تقنية ClickFix الشهيرة لخداع المستخدمين الأوكرانيين. يقوم المهاجمون بحقن صفحات ويب مخترقة بمحتوى CAPTCHA مزيف يطلب من الضحية تنفيذ أمر PowerShell في الطرفية، والذي يؤدي إلى تنزيل ملف خبيث بلغة VBS في مجلد التشغيل التلقائي. أحد هذه الملفات حمل اسم GHETTOVIBE.
البرمجيات الخبيثة المستخدمة
الهجوم لم يقتصر على GHETTOVIBE، بل شمل مجموعة من الأدوات الخبيثة الأخرى:
- SCOUTCURL: سكربت PowerShell لجمع معلومات أساسية عن الجهاز المصاب.
- FLUIDLEECH وLOADLOOP: أدوات تحميل (Loaders)، أحدها يتخفى كبرنامج لإزالة الفيروسات.
- FREAKYPOLL: باب خلفي مكتوب بلغة Python.
كما تم رصد استخدام خدمة Cloaking.House لتصفية حركة المرور وإظهار محتوى مختلف حسب هوية الزائر، إضافة إلى أداة مخصصة باسم SMARTAXE لتغيير محتوى الصفحة ديناميكيًا وإظهار اختبار CAPTCHA المزيف.
تقنيات الإخفاء عبر البلوك تشين
المهاجمون استخدموا تقنية EtherHiding، حيث يتم جلب اسم النطاق الخاص بالخادم البعيد من عقدة ذكية على شبكة Ethereum، ما يجعل البنية التحتية أكثر صعوبة في التعقب أو الإزالة.
استهداف الأجهزة المحمولة
لم تقتصر الحملة على الحواسيب، بل شملت أيضًا أجهزة Android عبر ملفات APK مزيفة يتم توزيعها عبر تطبيقات المراسلة، متخفية كأدوات أمنية. هذه الملفات تحتوي على باب خلفي كامل باسم COWARDDUCK قادر على:
- جمع جهات الاتصال.
- سرقة ملفات بامتدادات حساسة مثل (.conf, .json, .ovpn, .docx, .xlsx, .zip).
- تحديد الموقع الجغرافي في الوقت الفعلي.
- رفع البيانات إلى خدمة Dropbox API، مع تلقي أوامر من خوادم خارجية أو مواقع شرعية مثل steamcommunity[.]com.
دلالات استراتيجية
يمثل استخدام ClickFix تحولًا في أساليب الهجوم الروسية، حيث انتقلت من الاعتماد على مثبتات مزيفة لبرامج Windows أو Office إلى تقنيات الهندسة الاجتماعية المباشرة عبر واجهات CAPTCHA. هذا يعكس تطورًا في التكتيكات الهجومية، ويؤكد أن استغلال الثقة في عناصر واجهة المستخدم البسيطة أصبح وسيلة فعالة لنشر البرمجيات الخبيثة.





























