UAC-0145: El peligroso hack que utiliza ClickFix para infectar sistemas
El grupo vinculado a Sandworm emplea tácticas de ingeniería social mediante falsos CAPTCHAs para desplegar malware de robo de datos en Ucrania.

La evolución del engaño: ClickFix como vector de ataque
El panorama de la ciberseguridad se ha visto sacudido nuevamente por las actividades del grupo UAC-0145, una célula operativa vinculada a la infame unidad Sandworm del GRU ruso. Según informes recientes del CERT-UA, estos actores están utilizando una técnica conocida como ClickFix para comprometer dispositivos en Ucrania mediante el engaño directo al usuario.
Esta estrategia de hack no explota una vulnerabilidad técnica tradicional en el software, sino que aprovecha la confianza del usuario. A través de falsas ventanas de error que simulan ser CAPTCHAs, los atacantes incitan a las víctimas a copiar y ejecutar comandos maliciosos en sus sistemas bajo el pretexto de "corregir" un fallo de visualización o de conexión.
¿Cómo opera el malware de UAC-0145?
La táctica es engañosamente simple pero altamente efectiva. El usuario, al intentar acceder a un sitio web, se encuentra con un mensaje que le indica que su navegador no puede procesar el contenido correctamente. Para "resolverlo", se le pide que abra la consola de comandos de Windows y pegue un script proporcionado por el atacante.
"El uso de tácticas de ingeniería social sigue siendo la vía más rápida para que los atacantes obtengan acceso inicial, superando a menudo las defensas perimetrales más robustas", señalan los expertos en inteligencia de amenazas.
Una vez ejecutado, el código permite la descarga de malware especializado en el robo de datos y credenciales. Aunque en esta campaña el objetivo principal ha sido el espionaje, la capacidad de estos grupos para escalar ataques es una preocupación constante, recordando casos pasados donde se han desplegado herramientas de ransomware para causar daños masivos en infraestructura crítica, un tema que ya hemos analizado en profundidad al explorar la Confusión en Armenia: ¿Detención errónea de un hacker del grupo REvil?.
Medidas de protección recomendadas
Para mitigar riesgos derivados de esta campaña, es fundamental implementar las siguientes medidas:
- Educación y concienciación: Instruir a los usuarios sobre los riesgos de ejecutar comandos desconocidos en la terminal.
- Restricción de privilegios: Limitar el acceso a herramientas administrativas como
PowerShellocmdpara usuarios estándar. - Monitoreo de red: Detectar conexiones inusuales hacia servidores de mando y control (C2) que suelen acompañar a este tipo de intrusiones.
La ciberseguridad moderna se gana en la intersección entre la tecnología y el comportamiento humano. La sofisticación de UAC-0145 demuestra que, sin importar cuán parcheados estén nuestros sistemas contra una vulnerabilidad de día cero, el eslabón más débil siempre será la interacción humana. Mantenerse alerta ante mensajes inesperados que soliciten acciones técnicas es la mejor defensa frente a la creciente amenaza del cibercrimen patrocinado por estados.
Fuentes:
Artículos relacionados
19 de julio de 2026
UAC-0145: El perillós hack que utilitza ClickFix per infectar sistemes
El grup vinculat a Sandworm empra tàctiques d'enginyeria social mitjançant falsos CAPTCHAs per desplegar malware de robatori de dades a Ucraïna.
19 de julio de 2026
UAC-0145: The Dangerous Hack Using ClickFix to Infect Systems
The group linked to Sandworm is employing social engineering tactics via fake CAPTCHAs to deploy data-stealing malware in Ukraine.
18 de julio de 2026
Confusió a Armènia: Detenció errònia d'un hacker del grup REvil?
Un turista rus roman detingut a Armènia després de ser confós amb un sospitós vinculat al ransomware REvil, fet que ha generat un debat sobre ciberseguretat.
18 de julio de 2026
Confusion in Armenia: Wrongful Arrest of a REvil Hacker?
A Russian tourist remains detained in Armenia after being mistaken for a suspect linked to the REvil ransomware, sparking a debate on cybersecurity.
Cargando comentarios...