De door Rusland gesteunde dreigingsactor UAC-0145 maakt gebruik van de ClickFix-techniek om Oekraïense doelwitten te misleiden en hun apparaten te infecteren met malware die data steelt. Volgens het Computer Emergency Response Team van Oekraïne (CERT-UA) is UAC-0145 een subgroep binnen Sandworm, een geavanceerde hackeenheid verbonden aan de GRU, de militaire buitenlandse inlichtingendienst van Rusland.

De aanvallers gebruiken nep-CAPTCHA-controles op gehackte websites die slachtoffers instrueren om een PowerShell-commando uit te voeren. Dit commando downloadt en plaatst bijvoorbeeld een VBS-bestand in de opstartmap, zoals het programma GHETTOVIBE. Daarnaast wordt een PowerShell-script genaamd SCOUTCURL ingezet voor basisreconnaissance, waarmee informatie over het geïnfecteerde systeem wordt verzameld. Andere malware die op geïnfecteerde systemen is aangetroffen, omvat loaders als FLUIDLEECH en LOADLOOP, waarbij FLUIDLEECH zich voordoet als antivirussoftware, en een Python-backdoor genaamd FREAKYPOLL.

Tussen juni en juli 2026 zijn minstens tien websites gecompromitteerd in deze campagne. De aanvallers maken gebruik van Cloaking.House, een dienst die verschillende pagina’s aan verschillende bezoekers toont, en een eigen tool SMARTAXE die webpagina-inhoud dynamisch aanpast om de CAPTCHA te tonen. De CAPTCHA maakt gebruik van de EtherHiding-techniek, waarbij de domeinnaam van een externe bron wordt opgehaald uit een Ethereum smart contract, zoals gespecificeerd in de broncode.

Naast deze methode gebruikt UAC-0145 ook andere aanvalstechnieken, zoals het verspreiden van malafide APK-bestanden via berichtenapps. Deze APK’s worden vermomd als beveiligingstools en bevatten de backdoor COWARDDUCK, die onder meer contacten, bestanden met specifieke extensies en realtime geolocatiegegevens verzamelt. De malware uploadt deze data via de Dropbox API en communiceert met externe servers of legitieme sites zoals steamcommunity[.]com.

Het gebruik van ClickFix door deze Kremlin-ondersteunde groep wijkt af van eerdere campagnes die trojanized installers voor Windows of Office gebruikten, of nep-antivirussoftware verspreidden via de Signal-app. ClickFix blijft een effectieve social engineering-techniek voor malwareverspreiding, waarbij ook andere malwarefamilies zoals OXLOADER, Mistic en ACR Stealer worden ingezet.