ClickFix: атаки через rundll32.exe и WebDAV обходят обнаружение
ClickFix Evolves: новая кампания использует доверенные механизмы Windows и WebDAV для скрытой доставки вредоносного ПО
Команда исследователей угроз CyberProof раскрыла сведения о новом варианте атаки ClickFix, который демонстрирует качественно иной уровень сложности. Злоумышленники научились выполнять вредоносный код, не оставляя на диске традиционных исполняемых файлов, и активно задействуют легитимные компоненты операционной системы: rundll32.exe, протокол WebDAV, а также сценарии PowerShell в сочетании с Windows Management Instrumentation (WMI). Обнаруженная активность говорит о хорошо подготовленной и устойчивой кампании, а не о наборе разрозненных инцидентов.
Социальная инженерия под видом CAPTCHA
Вектор атаки начинается с фишингового взаимодействия, замаскированного под проверку CAPTCHA. Пользователя побуждают вставить сгенерированную команду в диалоговое окно «Выполнить» (Run). Внешне безобидное действие запускает цепочку, в которой команда обращается к удалённому ресурсу через WebDAV, используя защищённое соединение по порту 443. Для выполнения нагрузки применяется rundll32.exe, что позволяет вредоносному коду действовать, не создавая на файловой системе жертвы собственного исполняемого файла.
Ключевая особенность данного метода — порядковый вызов (#1). Вместо вызова функции по имени, атакующие обращаются к экспорту DLL по порядковому номеру. Это целенаправленно обходит защитные механизмы, ориентированные на сканирование именованных экспортов, и скрывает истинное назначение загружаемой библиотеки.
Глубокое сокрытие следов и многоуровневая обфускация
В одном из задокументированных эпизодов первичный вызов rundll32.exe инициировал запуск pcalua.exe — средства совместимости Windows, — которое, в свою очередь, запускало PowerShell-сценарий без отображения каких-либо окон. Вредоносный скрипт обрабатывал полученную команду и запускал cmd.exe полностью скрыто от пользователя. Это позволило установить HTTPS-соединение с WebDAV-ресурсом, тщательно маскируя факт сетевой активности под видом легитимных процессов.
Для противодействия статическому анализу и сигнатурным детектам применялись дополнительные техники обфускации:
- вставка символов caret (^), которые интерпретируются оболочкой как escape-символы и удаляются во время выполнения;
- разделение длинных командных строк на фрагменты, чтобы избежать обнаружения по ключевым словам в полном тексте команды.
Сбор данных и образцы полезной нагрузки
Во всех изученных инцидентах метод доставки оставался неизменным, хотя сами вредоносные компоненты имели разные имена. Среди идентифицированных экземпляров — gc.key, j.pm, goog.ct. При успешном выполнении загрузчика основная задача сводилась к сбору конфиденциальных данных: извлекались учётные записи браузеров, пользовательские файлы, а затем информация эксфильтровалась на инфраструктуру злоумышленника через установленное WebDAV-соединение.
Как обнаружить подобную угрозу: ключевые индикаторы
Поскольку кампания модифицирует названия файлов и постоянно меняет небольшие детали, эксперты CyberProof советуют сместить фокус с конкретных имён вредоносных компонентов на поведенческие аномалии доверенных бинарных файлов. К индикаторам компрометации, на которые следует обращать пристальное внимание, относятся:
- использование rundll32.exe с параметром, задающим загрузку файла, не являющегося DLL, через спецификатор порядкового номера;
- подозрительные соединения с WebDAV-ресурсами, особенно по протоколу HTTPS;
- нестандартные цепочки порождения процессов, в которых легитимные приложения, подобные pcalua.exe или cmd.exe, запускаются с нетипичными предшественниками или аргументами;
- наличие в командных строках символов caret, разделённых ключей реестра или фрагментированных команд, не соответствующих типичной работе пользователя.
Ценность полученных данных подчёркивается выводом исследователей: необходимо отслеживать действия доверенных бинарных файлов в системе, а не сосредотачиваться исключительно на том, какие именно исполняемые файлы активны в данный момент.
«Понимание и отслеживание такого поведения имеют решающее значение для выявления и снижения воздействия подобных киберугроз. Важно видеть не просто запущенный процесс, а то, какие действия он выполняет и какими легитимными механизмами пользуется», — подчеркнули в CyberProof.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



