CERT-UA zufolge wurden im Rahmen der Kampagne zwischen Juni und Juli 2026 mindestens zehn Websites kompromittiert. Die Angreifer nutzen neben Cloaking.House, einem Dienst zur Verkehrsfilterung, der unterschiedlichen Besuchern unterschiedliche Seiten ausliefern kann, auch ein eigens entwickeltes Werkzeug namens SMARTAXE. Damit verändern sie den Inhalt einer Webseite dynamisch abhängig vom jeweiligen Besucher und blenden eine CAPTCHA-Prüfung ein.

Der in die Seiten injizierte CAPTCHA-Inhalt setzt auf die Technik EtherHiding. Dabei wird der Domainname einer entfernten Ressource über einen Ethereum-Smart-Contract abgerufen, dessen Adresse im Quellcode hinterlegt ist. Auf diesem Weg wird die Infrastruktur für die Schadkomponenten nach Angaben von CERT-UA nachgeladen.

Ein zentrales Element der Angriffe ist außerdem SCOUTCURL, ein PowerShell-Skript zur grundlegenden Aufklärung kompromittierter Systeme. Es sammelt Basisinformationen über das infizierte Gerät. Auf betroffenen Endpunkten fanden die Analysten daneben weitere Schadprogramme.

CERT-UA beschreibt auch alternative Infektionswege derselben Akteure. Dazu gehört die Kompromittierung von Android-Geräten durch verteilte APK-Dateien über Messaging-Apps. Diese Anwendungen geben sich als Sicherheitswerkzeuge aus, enthalten aber die voll ausgestattete Backdoor COWARDDUCK. Die Schadsoftware kann unbemerkt Informationen vom Gerät sammeln.

Parallel dazu verwendet die Malware die API des Cloud-Dienstes Dropbox zum Hochladen von Dateien. Befehle oder Daten bezieht sie von einem externen Server oder von legitimen Seiten wie steamcommunity[.]com.

Nach Einschätzung von CERT-UA markiert der Einsatz von ClickFix durch die vom Kreml unterstützte Hackergruppe eine Abkehr von früheren Kampagnen. Zuvor hatte die Gruppe trojanisierte Installer für Microsoft Windows oder Office mit eingebauter Hintertür eingesetzt oder gefälschte Antivirensoftware über den Messenger Signal verteilt.

Die Veröffentlichung fällt in eine Phase, in der ClickFix im gesamten Bedrohungsumfeld weiterhin als wirksame Social-Engineering-Technik zur Malware-Verteilung gilt. Laut Quelltext wird die Methode auch von anderen Akteuren genutzt, um OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ und ACR Stealer zu verbreiten.