ClickFix через ChatGPT: как доставляют NetSupport RAT
Злоумышленники проводят кампанию социальной инженерии в стиле ClickFix, используя легитимные URL-адреса общих разговоров ChatGPT. Атакующие не компрометируют инфраструктуру ChatGPT, а используют доверие к валидной ссылке на домен chatgpt.com, чтобы показать поддельное уведомление о доступности сервиса.
Жертв направляют на несвязанный домен openai-backup.one, который, по имеющимся данным, зарегистрировали 11 августа 2026 года. На фальшивом сайте резервного копирования пользователю предлагают пройти «верификацию» с помощью команды PowerShell.
Поддельная верификация запускает PowerShell
Сайт незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователя открыть диалоговое окно «Выполнить» сочетанием клавиш Win+R, вставить команду и нажать Enter. Такой сценарий выдают за стандартный шаг проверки.
Команда использует Invoke-RestMethod для получения удалённого содержимого с домена brmconfig.com, после чего выполняет его с помощью Invoke-Expression. ClickFix опирается на действие самого пользователя и злоупотребляет доверием к знакомым сценариям верификации CAPTCHA, Cloudflare или уведомлениям об ошибках браузера.
Загрузчик скрывает вторую стадию
Первоначальный PowerShell-загрузчик содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и запускает с параметрами:
-NoProfile-ExecutionPolicy Bypass-WindowStyle Hidden
Загрузчик второй стадии получил идентификатор ClickHunter. Он собирает сведения об узле и жертве, включая:
- имя узла и имя пользователя;
- домен;
- публичный IP-адрес;
- местоположение и провайдера интернет-услуг, ISP;
- часовой пояс;
- версию Windows;
- архитектуру ЦП;
- статус администратора;
- время выполнения.
Собранные данные отправляются в бота Telegram с идентификатором чата -1004488044983.
Нагрузка скрыта внутри MP4-файла
Загрузчик скачивает файл brmconfig.com/video.mp4. Это легитимный MP4-файл размером 6,5 МБ, внутри которого в пользовательском блоке uuid содержится зашифрованная PowerShell-нагрузка.
Скрипт извлекает данные, связанные с UUID 6d5c057efe144b31bce5b7cf90b066a5, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию. Объём распакованного скрипта превышает 16,8 миллиона символов.
В ходе анализа специалисты выявили строки NetSupport Client и NetSupport Manager. Хеш исполняемого файла 56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422 классифицирован как NetSupport RAT.
Рекомендации для специалистов по ИБ
Специалистам по информационной безопасности рекомендуется:
- заблокировать выявленные доменные имена;
- отслеживать подозрительный трафик PowerShell и Telegram;
- анализировать RunMRU и телеметрию конечных точек;
- информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



