UAC-0145利用ClickFix验证码向乌克兰设备植入恶意软件

admin 2026-08-17 06:04:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 俄罗斯黑客组织UAC-0145(与Sandworm相关)利用ClickFix社会工程学策略,通过虚假验证码诱导乌克兰目标执行PowerShell命令,植入GHETTOVIBE等数据窃取恶意软件。攻击涉及至少10个被入侵网站,使用EtherHiding技术从以太坊智能合约获取域名,并通过DropboxAPI进行C2通信。此外,还通过即时通讯应用分发伪装成安全工具的APK文件,向安卓设备植入COWARDDUCK后门。建议加强用户安全意识,警惕此类社会工程学攻击。 综合评分: 86 文章分类: 威胁情报,恶意软件,社会工程学,APT事件,漏洞分析


cover_image

UAC-0145 利用 ClickFix 验证码向乌克兰设备植入恶意软件

爱拍照的老李 爱拍照的老李

爱拍照的老李

2026年7月20日 09:00 湖北

在小说阅读器读本章

去阅读

俄罗斯黑客组织UAC-0145被观察到利用ClickFix策略欺骗乌克兰目标,感染数据窃取恶意软件。

据乌克兰计算机应急响应小组(CERT-UA)称,此次活动归因于UAC-0145,该组织是沙虫(Sandworm)的一个子集群,而沙虫(Sandworm)是隶属于俄罗斯对外军事情报机构(GRU)的高级黑客组织。

在这些攻击中,发现攻击者会在已被入侵的网站上设置虚假的验证码检查,指示潜在目标在终端中执行一条 PowerShell 命令。

“以该命令为例,其用途可能是在启动自动运行目录中下载并保存一个VBS文件;此类程序的一个变体名为GHETTOVIBE。”乌克兰国家计算机应急响应中心(CERT-UA)在一份警报中表示。

此次攻击还涉及使用 SCOUTCURL 工具,这是一款 PowerShell 脚本,可通过收集受感染计算机的相关信息来执行基础侦察。

在受感染终端中发现的其他恶意程序如下:

  • FLUIDLEECH 和 LOADLOOP 均为加载程序,其中前者伪装成计算机杀毒软件。
  • FREAKYPOLL,一款 Python 后门程序

2026年6月至7月期间,至少有10个网站被评估为在此次攻击活动中遭到入侵。攻击者除了利用Cloaking.House(一款可向不同访问者提供不同页面的流量过滤服务)外,还被发现使用一款名为SMARTAXE的定制工具,根据网站访问者动态修改网页内容,并展示验证码检查。

将注入到网页中的验证码内容采用EtherHiding技术,通过源代码中指定的地址从以太坊智能合约中获取远程资源的域名。

乌克兰国家网络安全中心表示,该威胁组织采用了其他攻击技术来入侵设备,包括通过即时通讯应用分发伪装成安全工具的APK文件,以此对安卓设备植入后门。

嵌入在APK文件中的恶意软件是一款功能齐全的后门程序,代号为COWARDDUCK,可秘密收集以下信息:

  • 联系人
  • 来自“DCIM”“Documents”“Downloads”“Pictures”和“Alarms”目录中、与特定扩展名(“.conf”“json”“ovpn”“txt”“doc”“docx”“xls”“xlsx”“pptx”“zip”和“rar”)匹配的文件
  • 实时地理位置

与此同时,该恶意软件利用 Dropbox 云服务 API 上传文件,同时从外部服务器或 Steam 社区等合法网站(如 steamcommunity[.]com)获取指令或数据。

ClickFix 仍是网络威胁领域中用于恶意软件分发的最有效社会工程技术,不法分子利用该技术分发OXLOADER、Mistic、SCMBANKER、ClickLock 信息窃取程序、TELEPUZ以及ACR 信息窃取程序。

技术报告:

https://cert.gov.ua/article/6318437

新闻链接:

https://thehackernews.com/2026/07/uac-0145-uses-clickfix-captchas-to.html

今日安全资讯速递

APT事件

Advanced Persistent Threat

  1. UAC-0145 利用 ClickFix 验证码向乌克兰设备植入恶意软件

俄罗斯黑客组织UAC-0145被观察到利用ClickFix策略欺骗乌克兰目标,感染数据窃取恶意软件。

🔗https://thehackernews.com/2026/07/uac-0145-uses-clickfix-captchas-to.html

  1. Daxin: 存在13年的恶意软件仍在制造商网络上活跃

赛门铁克威胁猎人团队在2026年发现Daxin rootkit和一个新的Stupig后门运行在一家跨国高科技制造商子公司的受侵害主机上。Daxin是一种Windows内核模式的rootkit,赛门铁克首次记录了它。

🔗https://securityaffairs.com/195577/malware/daxin-13-year-old-china-linked-malware-found-still-active-on-manufacturers-network.html

一般威胁事件

General Threat Incidents

  1. SonicWall SMA零日漏洞在披露前被利用以获取root访问权限

一名之前未记录在案的威胁行为者被归因于自2026年6月22日以来公开披露之前利用最近披露的SonicWall Secure Mobile Access (SMA) 1000系列VPN设备作为零日漏洞。

🔗https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html

  1. 安永(EY)调查涉及第三方支持工单的数据泄露事件

安永(EY)披露了一起数据泄露事件,此前攻击者入侵了一个包含客户文件和税务信息的第三方IT支持系统。

🔗https://securityaffairs.com/195550/data-breach/ernst-young-ey-investigates-data-breach-involving-third-party-support-tickets.html

  1. 23andMe同意就2023年数据泄露事件向43个州支付1800万美元和解金

23andMe将支付1800万美元来解决43个州对其2023年数据泄露事件的索赔,该事件暴露了近700万人的遗传信息。

🔗https://www.techrepublic.com/article/news-23andme-18-million-settlement-2023-genetic-data-breach/

  1. 新型勒索软件Spirals 利用IIS后门和PsExec在24小时内加密IT公司

一个名为“Spirals”的以前未见的勒索软件家族在2026年6月袭击了一家南亚的IT服务公司。赛门铁克威胁猎人团队报告称,攻击者在24小时内从初始入侵转移到全面网络加密。

🔗https://cybersecuritynews.com/new-spirals-ransomware/

5. Hugging Face 确认人工智能驱动的安全事件:攻击者使用自主智能体,防御方以人工智能反击

Hugging Face在本周披露,它检测并控制了一项生产基础设施入侵,该入侵完全由自主AI代理系统驱动,并使用其基于AI的取证分析进行了防御。

🔗https://cybersecuritynews.com/hugging-face-confirms-ai-driven-breach/

漏洞事件

Vulnerability Incidents

  1. 严重NGINX漏洞可能导致工作进程崩溃,可能允许远程代码执行

F5已发布针对关键nginx漏洞的修复程序,该漏洞允许远程未认证攻击者通过精心制作的HTTP请求在worker进程中触发堆缓冲区溢出。CVE-2026-42533于7月15日在nginx 1.30.4(稳定版)和1.31.3(主线版)以及NGINX Plus 37.0.3.1中修复;任何使用早期构建版本的用户应升级。

🔗https://thehackernews.com/2026/07/critical-nginx-vulnerability-can-crash.html

  1. 攻击者可利用新发布的wp2shell漏洞接管WordPress网站

针对 WordPress 的两个高危漏洞,攻击者现已可利用公开漏洞利用代码,通过组合攻击实现无需身份验证的远程代码执行。

🔗https://securityaffairs.com/195597/hacking/attackers-can-take-over-wordpress-sites-using-newly-released-wp2shell-exploits.html

3.CISA将Fortinet FortiSandbox和微软SharePoint漏洞添加至其已知被利用漏洞目录

美国网络安全和基础设施安全局(CISA)将Fortinet FortiSandbox和Microsoft SharePoint漏洞添加到其已利用漏洞目录中。

🔗https://securityaffairs.com/195569/security/u-s-cisa-adds-fortinet-fortisandbox-and-microsoft-sharepoint-flaws-to-its-known-exploited-vulnerabilities-catalog.html

  1. Prompt Injection 攻击正阻碍人工智能黑客代理

“上下文炸弹”技巧使恶意AI代理在造成损害之前关闭。

🔗https://www.wired.com/story/prompt-injection-attacks-are-thwarting-ai-hacking-agents/

4. OpenSSL 拒绝服务漏洞让远程攻击者能用11字节负载耗尽服务器内存

一个新披露的漏洞提醒我们,数字基础设施有多么依赖基础库。Okta红队最近发现了“HollowByte”漏洞,这是OpenSSL中的一个拒绝服务(DoS)漏洞,允许远程未认证的攻击者在任何安全握手开始之前强制服务器分配不成比例的内存块。

🔗https://gbhackers.com/openssl-dos-vulnerability/

5. Zoom 存在严重漏洞,攻击者可借此接管 Windows 账户

Zoom修复了一个可能导致远程账户接管的关键Windows漏洞,以及三个严重权限提升漏洞。

🔗https://www.techrepublic.com/article/news-zoom-windows-account-takeover-vulnerability/

6. Windows系统的Citrix安全访问客户端和终端客户端存在漏洞,可实现权限提升

Citrix披露影响Citrix Secure Access Client for Windows和Citrix Endpoint Analysis Client for Windows的两个安全漏洞,其中一个漏洞允许低权限攻击者在受影响机器上获得完全SYSTEM访问权限。

🔗https://cybersecuritynews.com/citrix-secure-access-and-endpoint-vulnerability/

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《UAC-0145 利用 ClickFix 验证码向乌克兰设备植入恶意软件》

评论:0   参与:  0