Hackers russos usam CAPTCHAs falsos para atacar dispositivos ucranianos
UAC-0145 lança iscas de CAPTCHA ClickFix para entregar malware a sistemas ucranianos. A campanha explora a confiança do usuário em prompts de segurança familiares.
TL;DR
- UAC-0145, grupo vinculado ao Sandworm, usa CAPTCHAs falsos para implantar malware.
- Alvos são enganados a clicar em elementos maliciosos disfarçados como verificações de segurança.
- Campanha afeta especificamente dispositivos e redes ucranianas.
- CERT-UA atribui a atividade a agentes de ameaça russos filiados à GRU.
- Organizações devem verificar fontes de CAPTCHA e educar usuários sobre engenharia social.
Atores de ameaças cibernéticas ligados à Rússia lançaram uma nova campanha direcionada a sistemas ucranianos usando uma técnica conhecida como ClickFix. Este método envolve sobrepor prompts de CAPTCHA falsos em sites para enganar os usuários e fazê-los executar ações maliciosas. Uma vez engajados, as vítimas instalam, sem saber, malware roubador de dados em seus dispositivos.
O Computer Emergency Response Team da Ucrânia (CERT-UA) atribuiu essa atividade ao grupo UAC-0145, um subgrupo da notória unidade de hackers Sandworm. O Sandworm é amplamente reconhecido como parte da GRU, agência de inteligência militar russa. Esta mais recente operação demonstra como adversários continuam explorando a psicologia humana e elementos de interface confiáveis para contornar defesas técnicas.
Como o Ataque Funciona
- Os atacantes injetam overlays de CAPTCHA falsos em sites comprometidos ou falsificados.
- Os usuários são solicitados a clicar no que parece ser uma verificação de segurança padrão.
- A interação aciona o download ou execução de cargas maliciosas.
- A tática depende da familiaridade e confiança do usuário em interfaces de segurança web comuns.
Recomendações de Defesa
- Verifique a legitimidade dos prompts de CAPTCHA, especialmente em sites sensíveis.
- Implemente políticas de segurança de conteúdo (CSP) para prevenir injeção não autorizada de scripts.
- Monitore o tráfego de rede em busca de conexões incomuns após interações do usuário.
- Treine a equipe para reconhecer táticas de engenharia social que imitam padrões legítimos de interface.
- Utilize ferramentas de detecção e resposta em endpoints para identificar execuções suspeitas de arquivos.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.