ClickFix атакует пользователей Windows через ссылки ChatGPT и PowerShell
Злоумышленники проводят кампанию ClickFix, нацеленную на пользователей Windows. Для обмана они применяют легитимные URL-ссылки на общие ресурсы ChatGPT. Сам домен ChatGPT не скомпрометирован. Подлинно выглядящие ссылки размещают в рекламе, результатах поиска, сообщениях и электронных письмах, чтобы перенаправить жертв на обманчивую страницу.
Поддельная проверка личности
На странице используется контент в стиле OpenAI и запрос на проверку в стиле Cloudflare. Это должно убедить пользователя выполнить дополнительный шаг верификации личности.
Кнопка на странице копирует команду PowerShell в буфер обмена и предлагает открыть в Windows диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R. Затем жертве предлагают вставить команду и запустить её.
Ручное выполнение обходит стандартные предупреждения информационной безопасности, связанные с браузером, и запускает цепочку загрузки PowerShell вне браузера. Команда извлекает и выполняет удалённый скрипт.
Проверка окружения и загрузка полезной нагрузки
Скрипт скрывает окно консоли, проверяет имена компьютеров, связанные с аналитическими или песочными средами, а затем запускает дополнительные стадии PowerShell с обходом политики выполнения.
Валидный видеofile, использованный в кампании, содержит зашифрованный и сжатый пакет PowerShell, который хранится в пользовательской области данных. Исследователи восстановили 20 встроенных файлов, включая подписанный клиент удалённого управления NetSupport и его вспомогательные компоненты.
NetSupport является легитимным программным обеспечением для удалённого администрирования. Однако в этой цепочке доставки его используют со злонамеренной целью. Комбинация нескольких методов позволяет злоумышленникам получить несанкционированный удалённый доступ, вести мониторинг и обходить средства защиты.
- команды выполняются через буфер обмена;
- активность PowerShell скрывается;
- окружение проверяется на признаки аналитических и песочных сред;
- полезная нагрузка встраивается в файл;
- после выполнения применяются механизмы очистки следов.
Загрузчик также очищает историю запуска Windows, чтобы уменьшить количество следов выполнения.
Признак вредоносной страницы
Кампания показывает, что ссылки на легитимные сервисы и привычные элементы верификационного брендинга могут использоваться для побуждения пользователей к ручному выполнению команд.
Любой веб-сайт, который требует открыть Run, PowerShell, Command Prompt или Terminal для завершения процесса верификации, следует считать вредоносным.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



