Investigadores en ciberseguridad han revelado detalles sobre una sofisticada campaña de phishing denominada PhantomCaptcha, la cual atacó a organizaciones involucradas en los esfuerzos de ayuda humanitaria en Ucrania. Este ataque, que tuvo lugar el 8 de octubre de 2025, se dirigió a miembros de la Cruz Roja Internacional, el Consejo Noruego para los Refugiados y la oficina de UNICEF en Ucrania, entre otros.
¡Cuidado con tu Zoom!
Los correos electrónicos utilizados en la campaña suplantaron a la Oficina del Presidente de Ucrania, enviando documentos PDF maliciosos que redireccionaban a los usuarios a un sitio falso de Zoom. Este sitio, ‘zoomconference.app’, solo estuvo operativo durante un día, lo que indica un enfoque meticuloso en la seguridad operativa de los atacantes.
Al hacer clic en el enlace, las víctimas eran llevadas a una página falsa de CAPTCHA de Cloudflare, diseñada para ejecutar comandos de PowerShell maliciosos. Esta técnica, conocida como ClickFix, sirvió de intermediario para establecer una conexión WebSocket con un servidor controlado por los atacantes, permitiendo así la ejecución de comandos remotos y la exfiltración de datos.

El software malicioso, que incluye un descargador ofuscado, facilita la obtención de un segundo payload, capaz de realizar reconocimiento del sistema comprometido. A través de la conexión WebSocket, los atacantes pueden enviar y recibir órdenes desde un servidor remoto, lo que les otorga un acceso arbitrario al dispositivo afectado.
La campaña fue planificada desde marzo de 2025, lo que demuestra una alta capacidad operativa y un fuerte compromiso con la seguridad. Aunque no se ha atribuido a ningún grupo conocido, se han observado similitudes con técnicas empleadas por grupos de hackers vinculados a Rusia, como COLDRIVER, lo que deja abiertas las especulaciones sobre sus orígenes. Observadores sugieren que este tipo de infraestructuras refleja no solo habilidades ofensivas, sino también un profundo conocimiento en la evasión de detección defensiva.