КИБЕРБЕЗОПАСНОСТЬ

Sandworm взяла на вооружение ClickFix против украинских целей

10 скомпрометированных сайтов и как минимум одна взломанная организация: Sandworm начала применять атаку ClickFix против целей в Украине.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 4 мин | Источник: Ars Technica

Не только криптоскамеры и продавцы инфостилеров полюбили атаку ClickFix. По данным CERT-UA, российская группировка Sandworm использовала этот прием против украинских организаций, а в кампании уже фигурируют как минимум 10 скомпрометированных сайтов и не менее одной организации с подтвержденным заражением. Для русскоязычных ИБ-команд здесь плохая новость простая: техника, которая еще недавно считалась скорее «уголовной попсой», окончательно переехала в арсенал госхакеров.

Как пишет Ars Technica, речь идет о подразделении Sandworm внутри ГРУ, которое давно связывают с операциями против Украины и критической инфраструктуры. Схема атаки выглядит почти издевательски простой. Пользователю показывают поддельную CAPTCHA и просят доказать, что он человек: скопировать набор символов и вставить его в терминал. На практике это не проверка, а доставка вредоносного скрипта. После запуска команда может подтянуть на машину дополнительный код, закрепиться в системе, собрать данные и открыть путь для следующего этапа атаки.

Украинский CERT сообщает, что эта кампания началась весной и продолжалась летом. Один из зараженных узлов привел к компрометации сети организации, когда на связанном устройстве нашли FreakyPoll — один из кастомных инструментов Sandworm. Среди обнаруженных компонентов также названы GHETTOVIBE, SCOUTCURL, FluidLeech и LoadLoop. Логика работы у связки вполне взрослая, без лишнего шума: сначала жертве подсовывают PowerShell-команду через фальшивую CAPTCHA, затем на устройство могут попасть VBS-скрипты и другие полезные нагрузки. Один из вариантов, по данным CERT-UA, сохранял VBS-файл в папке автозагрузки, чтобы пережить перезагрузку. После этого на сцену выходит разведка: SCOUTCURL собирает базовую информацию о системе, программах, файлах и данных браузера, а если цель кажется ценной, машина получает уже полноценный бэкдор.

В этой истории интересно не только то, кто применил ClickFix, но и как это было встроено в инфраструктуру доставки. CERT-UA проанализировал более десяти зараженных веб-ресурсов и описал не только использование сервиса Cloaking.House, который помогает фильтровать трафик и показывать разный контент разным посетителям, но и отдельный код под названием SMARTAXE. Его задача — динамически подменять содержимое страницы для конкретного пользователя, в том числе выводить ту самую CAPTCHA. Причем домен удаленного ресурса, откуда подтягивается контент, может определяться через вызов смарт-контракта в блокчейне Ethereum. Для атакующих это удобная инженерная надстройка: инфраструктуру сложнее заблокировать одним простым правилом, а для защитников появляется еще один слой, где нужно искать следы компрометации.

Сам по себе ClickFix за последний год стал заметным трендом именно в криминальной среде. Его сила не в эксплойте нулевого дня, а в том, что он аккуратно обходит главный защитный механизм компании — человека, которому уже надоели капчи, проверки и всплывающие окна. Пользователь сам копирует и запускает команду, а значит, часть традиционных барьеров вроде запрета на макросы или вложения в письме вообще не участвует в цепочке. Для Sandworm это логичное расширение инструментария: если прием стабильно работает у операторов вымогателей и малварных партнерок, почему бы не адаптировать его под целевые операции против чувствительных организаций. В этом смысле атака ClickFix перестала быть маркером «низкого жанра» и превратилась в универсальную социальную инженерию для задач разного калибра.

Для разработчиков, администраторов и IT-руководителей тут есть несколько неприятно практичных выводов. Во-первых, защита веб-ресурсов снова становится частью защиты конечных точек: если сайт организации или подрядчика был взломан и начал отдавать фальшивую CAPTCHA, граница между «компрометацией сайта» и «компрометацией рабочих станций» исчезает очень быстро. Во-вторых, политики вроде «не запускать неизвестные EXE» уже недостаточны, потому что пользователь может вручную исполнить PowerShell-команду, уверенный, что просто проходит проверку. Во-третьих, мониторинг должен ловить не только бинарные файлы, но и цепочки из PowerShell, VBS, автозагрузки, обращения к нестандартным доменам и аномальный сбор данных о системе. Наконец, хостинг-провайдерам и владельцам сайтов стоит внимательно смотреть на веб-шеллы, несанкционированные расширения и любые механизмы подмены контента на стороне сервера: именно на этом этапе кампания получает вход на устройство жертвы.

На фоне этой кампании украинский CERT напомнил и о других приемах Sandworm. Группировка уже использовала приманки для Android-приложений, распространяла ссылки на троянизированный пиратский софт через торрент-трекеры и вела долгие разговоры с целями в Signal, чтобы в нужный момент подсунуть вредоносный код под видом защитного инструмента. Общий паттерн читается без микроскопа: меньше голой «магии эксплойтов», больше терпеливой работы через доверие, интерфейсы и привычки пользователя. Если атака ClickFix закрепится у APT-групп так же прочно, как уже закрепилась у финансово мотивированных преступников, корпоративным ИБ-командам придется пересматривать не только технические правила детекта, но и саму модель обучения сотрудников. Потому что следующая опасная команда вполне может приехать не в архиве и не в документе, а в очень вежливой CAPTCHA.

Поделиться: Telegram X LinkedIn