俄APT组织Sandworm分支利用虚假验证码发动ClickFix攻击,瞄准乌克兰用户窃取数据

乌克兰CERT-UA披露APT组织UAC-0145(Sandworm子集群)利用ClickFix策略,通过被篡改网站展示虚假CAPTCHA诱导用户运行PowerShell命令,植入GHETTOVIBE、SCOUTCURL、FREAKYPOOL等多款恶意软件,窃取Windows与Android设备数据。攻击借助EtherHiding技术从以太坊智能合约动态获取C2域名,隐蔽性强。本文详细分析攻击链、恶意软件家族及防御建议。

🎯 High APT组织

乌克兰CERT-UA披露,与俄罗斯GRU关联的APT组织UAC-0145(Sandworm子集群)正利用ClickFix策略,通过被篡改网站展示虚假CAPTCHA,诱导用户执行PowerShell命令下载VBS脚本(如GHETTOVIBE),从而植入数据窃取恶意软件。攻击链还涉及PowerShell侦察脚本SCOUTCURL、加载器FLUIDLEECH/LOADLOOP及Python后门FREAKYPOOL,并针对Android设备分发伪装成安全工具的COWARDDUCK后门。

来源:The Hacker News | 2026-07-19 | 原文链接

🔍 关键发现

  • UAC-0145利用被入侵网站上的虚假CAPTCHA诱导用户运行PowerShell命令,实现恶意代码自动执行。
  • 攻击采用EtherHiding技术,从以太坊智能合约动态获取远程资源域名,增强C2隐蔽性。
  • 攻击链覆盖Windows和Android双平台,Android端通过消息应用分发伪装APK,后门COWARDDUCK可窃取联系人、文件及实时地理位置。
  • 恶意软件家族包括GHETTOVIBE(VBS启动脚本)、SCOUTCURL(侦察脚本)、FLUIDLEECH/LOADLOOP(加载器)及FREAKYPOOL(Python后门)。

⚔️ 攻击链分析

1. 入侵合法网站,植入恶意JavaScript,通过Cloaking.House流量过滤服务针对乌克兰访客展示虚假CAPTCHA。 2. 访客点击CAPTCHA后触发PowerShell命令,下载VBS脚本(GHETTOVIBE)至启动目录实现持久化。 3. 脚本执行后释放SCOUTCURL执行系统信息收集,随后下载FLUIDLEECH/LOADLOOP加载器及FREAKYPOOL后门。 4. 针对Android设备,通过消息应用分发APK(COWARDDUCK),窃取敏感数据并通过Dropbox API上传至C2。

🚩 失陷指标 (IOC)

  • GHETTOVIBE.vbs(恶意VBS脚本,存放于Startup目录)
  • SCOUTCURL.ps1(PowerShell侦察脚本)
  • FLUIDLEECH(伪装成杀毒软件的加载器)
  • LOADLOOP(次要加载器)
  • FREAKYPOOL.py(Python后门)
  • COWARDDUCK.apk(Android后门APK)
  • steamcommunity[.]com(用于C2通信的合法平台)
  • Cloaking.House(流量过滤服务,用于定向投放攻击页面)

🛡️ 缓解建议

  • ✅ 组织内开展安全培训,警告用户不要在任何网站上运行终端命令或点击可疑CAPTCHA验证。
  • ✅ 通过组策略限制PowerShell脚本执行,仅允许经过签名的脚本运行,并禁用从命令行直接启动脚本的权限。
  • ✅ 部署端点检测与响应(EDR)解决方案,监控异常PowerShell进程创建、Startup目录文件写入及类似steamcommunity的可疑外联行为。
  • ✅ 对Android设备实施应用白名单,禁止安装来自消息应用或非官方商店的APK,并启用Google Play Protect实时扫描。
  • ✅ 定期审查网站完整性,检测未经授权的JavaScript注入或页面内容篡改,使用内容安全策略(CSP)限制外部脚本加载。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ ClickFix攻击的技术原理是什么?

攻击者篡改合法网站,嵌入JavaScript代码,当乌克兰用户访问时展示虚假CAPTCHA页面。用户按提示在终端运行PowerShell命令,该命令自动下载恶意脚本(如VBS文件)到启动目录并执行,实现持久化感染。

❓ EtherHiding技术如何增强C2隐蔽性?

EtherHiding利用以太坊智能合约存储远程资源的域名地址。恶意JavaScript通过硬编码合约地址从区块链读取域名,从而动态获取C2服务器地址,使传统基于域名黑名单的检测难以生效。

❓ 针对该攻击的检测与响应重点是什么?

重点监控PowerShell进程执行命令时从未知URL下载文件的行为,检查Startup目录异常文件(如.vbs),分析外联流量中是否包含steamcommunity.com等合法平台的非正常通信模式,并核查网站源代码中是否存在Ethereum合约调用。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)