Російське спонсороване угруповання UAC-0145, яке є субкластером відомого хакерського підрозділу Sandworm (підпорядкованого ГРУ РФ), розгорнуло нову масштабну кампанію проти українських організацій. За даними Команди реагування на комп'ютерні надзвичайні події України (CERT-UA), зловмисники використовують витончену тактику соціальної інженерії ClickFix. Цей метод дозволяє обходити традиційні засоби захисту браузерів та змушувати користувачів самостійно запускати шкідливий код на своїх комп'ютерах.

Схема ClickFix базується на психологічному маніпулюванні та імітації технічних збоїв. Жертва потрапляє на скомпрометований або спеціально створений веб-ресурс, де замість очікуваного вмісту відображається повідомлення про помилку — наприклад, «Помилка завантаження документа», «Необхідно оновити сертифікат безпеки» або фальшива перевірка CAPTCHA. Щоб «виправити» проблему, користувачеві пропонують виконати просту інструкцію: натиснути кнопку «Копіювати», відкрити вікно виконання команд у Windows через комбінацію клавіш Win + R, вставити скопійований текст за допомогою Ctrl + V та натиснути Enter.

З технічної точки зору, цей метод є надзвичайно небезпечним, оскільки він повністю нівелює захисні механізми веб-переглядачів, такі як попередження про завантаження невідомих файлів чи блокування виконання активного вмісту. Скопійований у буфер обміну рядок є закодованою командою PowerShell (найчастіше у форматі Base64), яка після запуску звертається до контрольованого зловмисниками сервера, завантажує додатковий шкідливий сценарій та виконує його безпосередньо в оперативній пам'яті пристрою.

Основним інструментом у цій кампанії виступає шкідливе програмне забезпечення класу InfoStealer, зокрема Meduza Stealer або Lumma Stealer. Після успішного проникнення у систему цей софт починає миттєвий збір конфіденційних даних: збережених паролів із браузерів, сесійних файлів cookie, даних банківських карт, інформації про криптовалютні гаманці, а також файлів конфігурації різних месенджерів. Усі зібрані відомості упаковуються в архів та відправляються на командно-контрольний сервер (C2) хакерів.

Оскільки угруповання Sandworm традиційно спеціалізується на деструктивних кібератаках та шпигунстві в інтересах російських спецслужб, компрометація навіть одного робочого місця загрожує серйозними наслідкам для всієї організації. Отримавши дійсні облікові дані співробітників, атакуючі можуть здійснити бічне переміщення (lateral movement) всередині корпоративної мережі, скомпрометувати Active Directory, отримати доступ до критичних серверів та розгорнути шкідливе ПЗ для знищення даних (витирачі на кшталт HermeticWiper або CaddyWiper).

Що це означає на практиці

Для захисту корпоративної інфраструктури від атак типу ClickFix пентест-команда рекомендує вжити наступних невідкладних заходів:

  • Обмеження виконання PowerShell та системних утиліт: Налаштуйте групові політики (GPO) так, щоб звичайні користувачі без прав адміністратора не мали можливості запускати powershell.exe та cmd.exe у вільному режимі, або переведіть PowerShell у режим обмеженого мовного середоваща (Constrained Language Mode).
  • Моніторинг поведінки процесів (EDR/XDR): Налаштуйте правила виявлення для випадків, коли системні процеси, такі як explorer.exe, запускають інтерпретатори команд (powershell.exe, cmd.exe, mshta.exe) із підозрілими аргументами (наприклад, -enc, -EncodedCommand, Bypass). Це чітка ознака ручного запуску команд через вікно Win + R.
  • Навчання персоналу (Security Awareness): Проведіть позаплановий інструктаж для співробітників та наочно продемонструйте їм загрозу ClickFix. Слід чітко донести правило: ніколи не копіювати та не запускати жодних команд із веб-сайтів у вікно «Виконати» (Win + R), незалежно від того, наскільки переконливо виглядає інструкція на екрані.
  • Контроль буфера обміну: Використовуйте сучасні рішення класу Endpoint Protection, які здатні відстежувати несанкціоноване зчитування та модифікацію буфера обміну з боку веб-браузерів, або блокувати виконання сценаріїв, ініційованих безпосередньо з буфера.
  • Впровадження суворої автентифікації: Оскільки атака спрямована на викрадення облікових даних та сесій, обов'язково впровадьте багатофакторну автентифікацію (MFA) для всіх зовнішніх сервісів компанії (VPN, пошта, хмарні сховища), використовуючи стійкі до фішингу методи, такі як апаратні ключі FIDO2 або аутентифікатори з верифікацією контексту входу (number matching).