ClickFix через ChatGPT: как доставляют NetSupport RAT

Злоумышленники проводят кампанию социальной инженерии в стиле ClickFix, используя легитимные URL-адреса общих разговоров ChatGPT. Атакующие не компрометируют инфраструктуру ChatGPT, а используют доверие к валидной ссылке на домен chatgpt.com, чтобы показать поддельное уведомление о доступности сервиса.

Жертв направляют на несвязанный домен openai-backup.one, который, по имеющимся данным, зарегистрировали 11 августа 2026 года. На фальшивом сайте резервного копирования пользователю предлагают пройти «верификацию» с помощью команды PowerShell.

Поддельная верификация запускает PowerShell

Сайт незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователя открыть диалоговое окно «Выполнить» сочетанием клавиш Win+R, вставить команду и нажать Enter. Такой сценарий выдают за стандартный шаг проверки.

Команда использует Invoke-RestMethod для получения удалённого содержимого с домена brmconfig.com, после чего выполняет его с помощью Invoke-Expression. ClickFix опирается на действие самого пользователя и злоупотребляет доверием к знакомым сценариям верификации CAPTCHA, Cloudflare или уведомлениям об ошибках браузера.

Загрузчик скрывает вторую стадию

Первоначальный PowerShell-загрузчик содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и запускает с параметрами:

  • -NoProfile
  • -ExecutionPolicy Bypass
  • -WindowStyle Hidden

Загрузчик второй стадии получил идентификатор ClickHunter. Он собирает сведения об узле и жертве, включая:

  • имя узла и имя пользователя;
  • домен;
  • публичный IP-адрес;
  • местоположение и провайдера интернет-услуг, ISP;
  • часовой пояс;
  • версию Windows;
  • архитектуру ЦП;
  • статус администратора;
  • время выполнения.

Собранные данные отправляются в бота Telegram с идентификатором чата -1004488044983.

Нагрузка скрыта внутри MP4-файла

Загрузчик скачивает файл brmconfig.com/video.mp4. Это легитимный MP4-файл размером 6,5 МБ, внутри которого в пользовательском блоке uuid содержится зашифрованная PowerShell-нагрузка.

Скрипт извлекает данные, связанные с UUID 6d5c057efe144b31bce5b7cf90b066a5, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию. Объём распакованного скрипта превышает 16,8 миллиона символов.

В ходе анализа специалисты выявили строки NetSupport Client и NetSupport Manager. Хеш исполняемого файла 56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422 классифицирован как NetSupport RAT.

Рекомендации для специалистов по ИБ

Специалистам по информационной безопасности рекомендуется:

  • заблокировать выявленные доменные имена;
  • отслеживать подозрительный трафик PowerShell и Telegram;
  • анализировать RunMRU и телеметрию конечных точек;
  • информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: