وقد لوحظ أن جهات التهديد الروسية التي ترعاها الدولة تستفيد من استراتيجية ClickFix سيئة السمعة لخداع الأهداف الأوكرانية لإصابة أجهزتها الخاصة ببرامج ضارة لسرقة البيانات.
وفقًا لفريق الاستجابة لطوارئ الكمبيوتر في أوكرانيا (CERT-UA)، فقد نُسب هذا النشاط إلى UAC-0145، وهي مجموعة فرعية داخل Sandworm، وهي وحدة قرصنة متقدمة تابعة لـ GRU، وكالة الاستخبارات العسكرية الأجنبية الرئيسية في روسيا.
في هذه الهجمات، تم اكتشاف أن الجهات الفاعلة في مجال التهديد تستفيد من عمليات فحص CAPTCHA المزيفة على مواقع الويب المخترقة والتي توجه الأهداف المحتملة لتنفيذ أمر PowerShell في الجهاز.
“الأمر المذكور، على سبيل المثال، يمكن أن يكون مخصصًا لتنزيل وحفظ ملف VBS في دليل التشغيل التلقائي لبدء التشغيل؛ أحد المتغيرات لمثل هذا البرنامج كان يسمى GHETTOVIBE،” قال CERT-UA في تنبيه.
تتضمن الهجمات أيضًا استخدام SCOUTCURL، وهو برنامج PowerShell النصي الذي يقوم بالاستطلاع الأساسي من خلال جمع تفاصيل حول الجهاز المصاب. فيما يلي بعض البرامج الضارة الأخرى الموجودة في نقاط النهاية المصابة –
- FLUIDLEECH وLOADLOOP، اللذان يعملان كأدوات تحميل، حيث يتنكر الأول كبرنامج لإزالة فيروسات الكمبيوتر.
- FREAKYPOLL، باب مستتر لبايثون
تم تقييم ما لا يقل عن 10 مواقع ويب على أنها قد تم اختراقها كجزء من هذه الحملة بين يونيو ويوليو 2026. إلى جانب الاستفادة من Cloaking.House، وهي خدمة تصفية حركة المرور التي تتيح تقديم صفحات مختلفة لزوار مختلفين، وجد أن المهاجمين يستخدمون أداة مخصصة تسمى SMARTAXE لتغيير محتوى صفحة الويب ديناميكيًا اعتمادًا على زائر الموقع وعرض فحص CAPTCHA.
يستخدم محتوى CAPTCHA الذي سيتم إدخاله في صفحة الويب تقنية EtherHiding لاسترداد اسم المجال الخاص بالمورد البعيد من عقد Ethereum الذكي باستخدام عنوان محدد في كود المصدر.

وقال CERT-UA إنه حدد أيضًا جهة التهديد التي تستخدم تقنيات هجوم أخرى لاقتحام الأجهزة، بما في ذلك الدخول الخلفي لأجهزة Android عن طريق توزيع ملفات APK عبر تطبيقات المراسلة، عن طريق إخفاءها كأدوات أمنية. البرمجيات الخبيثة المضمنة في ملف APK عبارة عن باب خلفي كامل المواصفات يحمل الاسم الرمزي COWARDDUCK يمكنه جمع التفاصيل التالية سرًا –
- اتصالات
- الملفات التي تطابق امتدادات معينة (.conf، و.json، و.ovpn، و.txt، و.doc، و.docx، و.xls، و.xlsx، و.pptx، و.zip، و.rar) من الدلائل: “DCIM”، و”Documents”، و”Downloads”، و”Pictures”، و”Alarms”
- تحديد الموقع الجغرافي في الوقت الحقيقي
بالترادف، تستخدم البرامج الضارة واجهة برمجة تطبيقات خدمة Dropbox السحابية لتحميل الملفات، أثناء استرداد الأوامر أو البيانات من خادم خارجي أو من مواقع شرعية مثل Steamcommunity[.]com.
يمثل استخدام ClickFix من قبل طاقم القرصنة المدعوم من الكرملين خروجًا عن الحملات السابقة التي استفادت من أدوات التثبيت المصابة بأحصنة طروادة لنظام التشغيل Microsoft Windows أو Office التي تحتوي على باب خلفي مدمج أو من خلال برنامج مكافحة فيروسات مزيف تمت مشاركته عبر تطبيق المراسلة Signal.
ويأتي هذا الكشف في الوقت الذي تستمر فيه ClickFix في كونها تقنية هندسة اجتماعية فعالة لتوصيل البرامج الضارة عبر مشهد التهديدات السيبرانية، حيث تستفيد الجهات الفاعلة السيئة منها لتوزيع OXLOADER وMistic وSCMBANKER وClickLock Stealer وTELEPUZ وACR Stealer.
