Ukrayna’nın Siber Güvenlik ve Bilgi Koruma Devlet Servisi (CERT), Rusya hükümetine bağlı elit bir hacker grubunun, Clickfix adı verilen bir saldırı tekniğini kullanarak Ukrayna’daki hassas kuruluşların cihazlarını hedef aldığını bildirdi.
Clickfix, son bir yılda finansal motivasyonlu suçlular tarafından benimsenmiş etkili bir saldırı yöntemi olarak öne çıkıyor. Saldırganlar, kontrol ettikleri web sitelerinde, ziyaretçilerin bir metni kopyalayıp terminale yapıştırmasını gerektiren bir CAPTCHA sunuyor. Bu metin, girildiğinde kötü amaçlı eylemler gerçekleştiren komutları içeriyor; genellikle zararlı yazılımların yüklenmesi veya hassas verilerin sızdırılması gibi sonuçlar doğuruyor.
Ukrayna’nın CERT’i, Rusya’nın askeri istihbarat birimi GRU’ya bağlı Sandworm adlı gelişmiş hacker grubunun bu tekniği kullanmaya başladığını duyurdu. Clickfix saldırıları, bahar aylarında başlamış ve yaz boyunca devam etmiştir. Bu kampanya sonucunda, bağlı bir cihazda Sandworm’un özel zararlı yazılım paketlerinden biri olan FreakyPoll ile enfekte olmuş en az bir kuruluşun ağı tehlikeye atılmıştır.
Ukrayna yetkilileri, sahte bir CAPTCHA aracılığıyla PowerShell komutları içeren 10 adet tehlikeli web sitesinin tespit edildiğini bildirdi. Bu sahte CAPTCHA, ziyaretçinin gerçek bir insan olduğunu doğrulamak için geçilmesi gereken bir engel olarak sunulmuştur.