{"id":1629,"date":"2026-07-19T14:42:52","date_gmt":"2026-07-19T14:42:52","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/19\/uac-0145-utiliza-captcha-de-clickfix-para-infectar-dispositivos-ucranianos-con-malware-cyberdefensa-mx\/"},"modified":"2026-07-19T14:42:52","modified_gmt":"2026-07-19T14:42:52","slug":"uac-0145-utiliza-captcha-de-clickfix-para-infectar-dispositivos-ucranianos-con-malware-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/19\/uac-0145-utiliza-captcha-de-clickfix-para-infectar-dispositivos-ucranianos-con-malware-cyberdefensa-mx\/","title":{"rendered":"UAC-0145 utiliza CAPTCHA de ClickFix para infectar dispositivos ucranianos con malware \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Se ha observado que actores de amenazas patrocinados por el estado ruso aprovechan la infame estrategia ClickFix para enga\u00f1ar a objetivos ucranianos para que infecten sus propias m\u00e1quinas con malware de robo de datos.<\/p>\n<p>Seg\u00fan el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA), la actividad se ha atribuido a <strong>UAC-0145<\/strong>un subgrupo dentro de Sandworm, una unidad de pirater\u00eda avanzada afiliada a GRU, la principal agencia de inteligencia militar extranjera de Rusia.<\/p>\n<p>En estos ataques, se ha descubierto que los actores de amenazas aprovechan comprobaciones CAPTCHA falsas en sitios web comprometidos que indican a los posibles objetivos que ejecuten un comando de PowerShell en la terminal.<\/p>\n<p>\u00abEl comando mencionado, por ejemplo, podr\u00eda estar destinado a descargar y guardar un archivo VBS en el directorio de ejecuci\u00f3n autom\u00e1tica de inicio; una de las variantes de dicho programa se llamaba GHETTOVIBE\u00bb, CERT-UA <a href=\"https:\/\/cert.gov.ua\/article\/6318437\" target=\"_blank\">dicho<\/a> en una alerta.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los ataques tambi\u00e9n implican el uso de SCOUTCURL, un script de PowerShell que realiza un reconocimiento b\u00e1sico recopilando detalles sobre la m\u00e1quina infectada. Algunos de los otros programas maliciosos encontrados en los puntos finales infectados son los siguientes:<\/p>\n<ul>\n<li>FLUIDLEECH y LOADLOOP, que act\u00faan como cargadores, mientras que el primero se hace pasar por software para eliminar virus inform\u00e1ticos.<\/li>\n<li>FREAKYPOLL, una puerta trasera de Python<\/li>\n<\/ul>\n<p>Se estima que al menos 10 sitios web se vieron comprometidos como parte de esta campa\u00f1a entre junio y julio de 2026. Adem\u00e1s de aprovechar Cloaking.House, un servicio de filtrado de tr\u00e1fico que permite mostrar diferentes p\u00e1ginas a diferentes visitantes, se descubri\u00f3 que los atacantes utilizan una herramienta personalizada llamada SMARTAXE para alterar din\u00e1micamente el contenido de una p\u00e1gina web seg\u00fan el visitante del sitio y mostrar una verificaci\u00f3n CAPTCHA.<\/p>\n<p>El contenido CAPTCHA que se inyectar\u00e1 en la p\u00e1gina web emplea el <a href=\"https:\/\/thehackernews.com\/2025\/10\/north-korean-hackers-use-etherhiding-to.html\" target=\"_blank\">T\u00e9cnica EtherHiding para recuperar el nombre de dominio del recurso remoto de un contrato inteligente de Ethereum utilizando una direcci\u00f3n especificada en el c\u00f3digo fuente.<\/a><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi5sxFf5t_CeqHWCLeoPhNYpXs0ddLnkSrioBatcan-VaNFjIcM4__MzHO17TOX9cr2f83-xMYYH5rWfnKpo3oVT_9C6lLHOttjNnw5X7cN154A5duGJjoP0gnf6X7VwBhsgSLi5RTTnwGl93kx12L5c22Dz46dzrPTNDsgkuufvVf9YiTULfCiHbzYHDdN\/s1700-e365\/mobile.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi5sxFf5t_CeqHWCLeoPhNYpXs0ddLnkSrioBatcan-VaNFjIcM4__MzHO17TOX9cr2f83-xMYYH5rWfnKpo3oVT_9C6lLHOttjNnw5X7cN154A5duGJjoP0gnf6X7VwBhsgSLi5RTTnwGl93kx12L5c22Dz46dzrPTNDsgkuufvVf9YiTULfCiHbzYHDdN\/s1700-e365\/mobile.png\" alt=\"\" border=\"0\" data-original-height=\"1008\" data-original-width=\"2758\"\/><\/a><\/div>\n<p>CERT-UA dijo que tambi\u00e9n identific\u00f3 al actor de amenazas que utiliza otras t\u00e9cnicas de ataque para ingresar a los dispositivos, incluido el uso de puertas traseras en dispositivos Android mediante la distribuci\u00f3n de archivos APK a trav\u00e9s de aplicaciones de mensajer\u00eda, disfraz\u00e1ndolos de herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera con todas las funciones con nombre en c\u00f3digo COWARDDUCK que puede recopilar clandestinamente los siguientes detalles:<\/p>\n<ul>\n<li>Contactos<\/li>\n<li>Archivos que coinciden con ciertas extensiones (\u00ab.conf\u00bb, \u00ab.json\u00bb, \u00ab.ovpn\u00bb, \u00ab.txt\u00bb, \u00ab.doc\u00bb, \u00ab.docx\u00bb, \u00ab.xls\u00bb, \u00ab.xlsx\u00bb, \u00ab.pptx\u00bb, \u00ab.zip\u00bb y \u00ab.rar\u00bb) de los directorios: \u00abDCIM\u00bb, \u00abDocumentos\u00bb, \u00abDescargas\u00bb, \u00abIm\u00e1genes\u00bb y \u00abAlarmas\u00bb.<\/li>\n<li>Geolocalizaci\u00f3n en tiempo real<\/li>\n<\/ul>\n<p>Adem\u00e1s, el malware utiliza la API del servicio en la nube de Dropbox para cargar archivos, mientras recupera comandos o datos de un servidor externo o de sitios leg\u00edtimos como steamcommunity.[.]com.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El uso de ClickFix por parte del equipo de pirater\u00eda respaldado por el Kremlin marca un cambio con respecto a campa\u00f1as anteriores que han utilizado instaladores troyanizados para Microsoft Windows u Office que contienen una puerta trasera incorporada o software antivirus falso compartido a trav\u00e9s de la aplicaci\u00f3n de mensajer\u00eda Signal.<\/p>\n<p>La divulgaci\u00f3n se produce mientras ClickFix contin\u00faa siendo una t\u00e9cnica de ingenier\u00eda social eficaz para la distribuci\u00f3n de malware en todo el panorama de amenazas cibern\u00e9ticas, y los delincuentes la aprovechan para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que actores de amenazas patrocinados por el estado ruso aprovechan la infame estrategia ClickFix para enga\u00f1ar a objetivos ucranianos para que infecten sus propias m\u00e1quinas con malware de robo de datos. Seg\u00fan el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA), la actividad se ha atribuido a UAC-0145un subgrupo dentro de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2105,528,31,24,694,1723,60,36,3885,3886,216],"class_list":["post-1629","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-captcha","tag-clickfix","tag-con","tag-cyberdefensa-mx","tag-dispositivos","tag-infectar","tag-malware","tag-para","tag-uac0145","tag-ucranianos","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1629","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1629"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1629\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1629"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1629"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1629"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}