SyncWave Blog
Ciberseguretat 3 min de lectura 71

UAC-0145: El perillós hack que utilitza ClickFix per infectar sistemes

El grup vinculat a Sandworm empra tàctiques d'enginyeria social mitjançant falsos CAPTCHAs per desplegar malware de robatori de dades a Ucraïna.

cybersecurity digital threat

L'evolució de l'engany: ClickFix com a vector d'atac

El panorama de la ciberseguretat s'ha vist sacsejat novament per les activitats del grup UAC-0145, una cèl·lula operativa vinculada a la infame unitat Sandworm del GRU rus. Segons informes recents del CERT-UA, aquests actors estan utilitzant una tècnica coneguda com ClickFix per comprometre dispositius a Ucraïna mitjançant l'engany directe a l'usuari.

Aquesta estratègia de hack no explota una vulnerabilitat tècnica tradicional en el programari, sinó que aprofita la confiança de l'usuari. A través de falses finestres d'error que simulen ser CAPTCHAs, els atacants inciten les víctimes a copiar i executar ordres malicioses als seus sistemes sota el pretext de "corregir" una fallada de visualització o de connexió.

Com opera el malware de UAC-0145?

La tàctica és enganyosament simple però altament efectiva. L'usuari, en intentar accedir a un lloc web, es troba amb un missatge que li indica que el seu navegador no pot processar el contingut correctament. Per "resoldre-ho", se li demana que obri la consola d'ordres de Windows i enganxi un script proporcionat per l'atacant.

"L'ús de tàctiques d'enginyeria social continua sent la via més ràpida perquè els atacants obtinguin accés inicial, superant sovint les defenses perimetrals més robustes", assenyalen els experts en intel·ligència d'amenaces.

Un cop executat, el codi permet la descàrrega de malware especialitzat en el robatori de dades i credencials. Tot i que en aquesta campanya l'objectiu principal ha estat l'espionatge, la capacitat d'aquests grups per escalar atacs és una preocupació constant, recordant casos passats on s'han desplegat eines de ransomware per causar danys massius en infraestructura crítica, un tema que ja hem analitzat en profunditat en explorar la Confusión en Armenia: ¿Detención errónea de un hacker del grupo REvil?.

Mesures de protecció recomanades

Per mitigar riscos derivats d'aquesta campanya, és fonamental implementar les següents mesures:

  • Educació i conscienciació: Instruir els usuaris sobre els riscos d'executar ordres desconegudes a la terminal.
  • Restricció de privilegis: Limitar l'accés a eines administratives com PowerShell o cmd per a usuaris estàndard.
  • Monitoratge de xarxa: Detectar connexions inusuals cap a servidors de comandament i control (C2) que solen acompanyar aquest tipus d'intrusions.

La ciberseguretat moderna es guanya en la intersecció entre la tecnologia i el comportament humà. La sofisticació de UAC-0145 demostra que, sense importar com de pegats estiguin els nostres sistemes contra una vulnerabilitat de dia zero, la baula més feble sempre serà la interacció humana. Mantenir-se alerta davant missatges inesperats que sol·licitin accions tècniques és la millor defensa davant la creixent amenaça del cibercrim patrocinat per estats.

Fonts:

Compartir:

Comentaris

Carregant comentaris...

Contacte

Tens alguna cosa a dir-nos?

Preguntes, suggeriments o propostes — escriu-nos i et respondrem.