กลุ่มแฮกเกอร์ UAC-0145 ใช้เทคนิค ClickFix และแอปพลิเคชันปลอมโจมตีผู้ใช้งานในยูเครน

ยอดเข้าชม: 74 views

394/69 (IT) ประจำวันจันทร์ที่ 20 กรกฎาคม 2569

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งยูเครน (CERT-UA) ได้ตรวจพบปฏิบัติการโจมตีทางไซเบอร์จากกลุ่มภัยคุกคาม UAC-0145 ซึ่งเป็นกลุ่มแฮกเกอร์ย่อยภายใต้เครือข่ายของ Sandworm ที่มีความเชื่อมโยงกับหน่วยข่าวกรองของรัสเซีย โดยในครั้งนี้แฮกเกอร์ได้ปรับเปลี่ยนกลวิธีจากการใช้ไฟล์ติดตั้งปลอม มาเป็นการหลอกลวงผู้ใช้งานผ่านเทคนิค ClickFix บนเว็บไซต์ที่ถูกเจาะระบบ ร่วมกับการแพร่กระจายมัลแวร์ผ่านแอปพลิเคชันส่งข้อความเพื่อหลอกให้เหยื่อติดตั้งไฟล์ที่เป็นอันตรายด้วยตนเอง ส่งผลให้ข้อมูลสำคัญบนอุปกรณ์ทั้งระบบปฏิบัติการ Windows และ Android เสี่ยงต่อการถูกโจรกรรม

จากการตรวจสอบพบว่า การโจมตีบนเว็บเบราว์เซอร์จะใช้วิธีฝังหน้าต่างการตรวจสอบสิทธิ์หรือ CAPTCHA ปลอม เพื่อหลอกให้ผู้ใช้งานคัดลอกคำสั่ง PowerShell ไปรันใน Terminal ของเครื่องตนเอง ซึ่งกลุ่มผู้ไม่หวังดีได้ใช้เครื่องมือ SMARTAXE ร่วมกับเทคนิค EtherHiding ในการดึงข้อมูลโดเมนอันตรายจาก Smart Contract ของ Ethereum เพื่อเปลี่ยนเนื้อหาบนหน้าเว็บตามโปรไฟล์ของผู้เข้าชมอย่างแนบเนียน ส่งผลให้เกิดการดาวน์โหลดมัลแวร์หลายประเภท เช่น GHETTOVIBE, FLUIDLEECH และ FREAKYPOLL เพื่อทำหน้าที่ในการสอดแนมและควบคุมระบบ นอกจากนี้ พบว่าผู้โจมตียังได้ปลอมตัวเป็นบัญชีสนับสนุนด้านความปลอดภัย (Delta_security) เพื่อสร้างสถานการณ์ความน่ากลัวว่าบัญชีจะถูกระงับ ก่อนจะส่งลิงก์และไฟล์ประเภท APK เช่น ESET.apk หรือ ESET Smart Security ปลอมเพื่อหลอกลวงเหยื่อ ซึ่งการติดตั้งแอปพลิเคชันปลอมนี้จะนำไปสู่การฝังมัลแวร์ตระกูล COWARDDUCK บนอุปกรณ์ Android ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลผู้ติดต่อ พิกัดตำแหน่งที่ตั้ง รวมถึงไฟล์เอกสารสำคัญในเครื่อง แล้วส่งกลับไปยังเซิร์ฟเวอร์ควบคุมผ่าน API ของบริการคลาวด์ Dropbox ได้อย่างแนบเนียน

เพื่อเป็นการป้องกันและลดความเสี่ยงจากภัยคุกคามดังกล่าว ผู้เชี่ยวชาญแนะนำให้ผู้ใช้งานทั่วไปเพิ่มความระมัดระวังในการเข้าใช้งานเว็บไซต์ โดยห้ามคัดลอกคำสั่งใด ๆ จากหน้าเว็บไปรันบนระบบตามคำแนะนำของ CAPTCHA ปลอมอย่างเด็ดขาด รวมถึงปฏิเสธการดาวน์โหลดและติดตั้งไฟล์ติดตั้งแอปพลิเคชัน (APK) จากช่องทางแชตหรือลิงก์แปลกปลอมที่ส่งมาจากบุคคลอื่น โดยควรเลือกติดตั้งแอปพลิเคชันจากร้านค้าอย่างเป็นทางการเท่านั้น สำหรับผู้ดูแลระบบภายในองค์กร ควรดำเนินการตรวจสอบและจำกัดสิทธิ์การรันคำสั่ง PowerShell บนเครื่องคอมพิวเตอร์ของผู้ใช้งาน เฝ้าระวังการเชื่อมต่อที่ผิดปกติไปยังบริการคลาวด์สาธารณะภายนอก และติดตามการสื่อสารของระบบกับโดเมนหรือปลายทางที่ต้องสงสัยอย่างใกล้ชิด

แหล่งข่าว : https://thehackernews.com/2026/07/uac-0145-uses-clickfix-captchas-to.html