ClickFix и ACR Stealer: многоступенчатая кража данных через PowerShell
Киберпреступники продолжают совершенствовать методы доставки вредоносного ПО, маскируя сложные многоступенчатые атаки под безобидные действия пользователей. Новый отчет раскрывает детали изощренной кампании, в которой злоумышленники объединили социальную инженерию, стеганографию и бесфайловые техники для развертывания похитителя данных и инструмента для атаки на учетные записи Google.
Атака, начавшаяся с простой фальшивой CAPTCHA, в итоге привела к компрометации криптокошельков, данных браузеров и двухфакторной аутентификации. Разберем цепочку заражения по шагам.
Точка входа: ClickFix и двойная маскировка
Первоначальный вектор атаки был реализован через социальную приманку ClickFix, размещённую на скомпрометированном сайте bamscompleteav[.]com. Жертвам демонстрировалась фальшивая CAPTCHA, которая инструктировала запустить команду через диалоговое окно «Выполнить» Windows.
Команда использовала легитимную утилиту pcalua для запуска PowerShell и mshta. Эти инструменты загружали файл с именем 6272 с домена fine-work-team[.]com. Чтобы обойти системы безопасности, файл маскировался под аудиозапись:
- Содержал магические байты MP3.
- Воспроизводил легитимный звук при открытии.
- Внутри был встроен вредоносный HTML/VBScript.
Первый этап: PowerShell и обход ограничений
При выполнении через mshta скрипт разворачивал следующий этап атаки. Он создавал одноразовую запланированную задачу, декодировал встроенные данные Base64 и вызывал PowerShell с параметром -EncodedCommand.
Особое внимание уделялось обходу защитных механизмов: скрипт проверял наличие Full Language Mode в PowerShell. При обнаружении ограничений он пытался создать новый runspace, чтобы продолжить выполнение в памяти.
Скрипт первого этапа загрузил дополнительный контент с сервера gravityzone[.]army. Полученный модуль представлял собой огромный PowerShell-скрипт размером 5,4 МБ, состоящий примерно из 79 000 строк обфусцированного кода.
Стеганография: полезная нагрузка в изображении
После деобфускации выяснилось, что скрипт является стеганографическим загрузчиком. Он скачивал файл init-block.jpg с хостинга изображений i.ibb[.]co.
Данные извлекались следующим образом:
- Применялся 32-байтовый XOR-ключ.
- Выполнялась GZip-декомпрессия.
- В результате получался очередной PowerShell-скрипт.
Этот скрипт работал как загрузчик shellcode в памяти. Он использовал .NET Reflection.Emit для вызова нативных API, включая VirtualAlloc, CreateThread и WaitForSingleObject.
ACR Stealer: кража данных из памяти
Встроенный x86 shellcode разрешал API Windows через обход Process Environment Block, расшифровывал полезную нагрузку с помощью 128-байтового XOR-ключа и вручную распаковывал сжатый поток aPLib. Результатом стал обновленный образец ACR Stealer, полностью выполняемый в памяти.
Стилер связывался с command-and-control сервером app-api.lensstory[.]cc, используя HTTPS-запросы DNS-over-HTTPS к эндпоинту /dns-query на порту 443. Среди собираемых данных:
- Учетные данные браузеров Chromium и Firefox.
- Данные расширений.
- Информация о криптокошельках.
- Данные Steam.
- Локальные файлы и скриншоты.
- Детали host fingerprinting.
C2-сервер поставлял конфигурацию кражи и вторичный полезный груз, а украденные данные эксфильтровались по HTTPS с механизмом повторных попыток.
«Использование DNS-over-HTTPS для разрешения управляющего домена значительно усложняет обнаружение трафика, так как запросы выглядят как легитимный веб-трафик», — отмечается в отчете.
GhostPipe: атака на Google-аккаунты
Дополнительно C2-сервер доставил зашифрованный PowerShell-загрузчик под названием GhostPipe. Он реализовал атаку типа adversary-in-the-middle на основе прокси-сервера, нацеленную на учетные записи Google.
Основные функции GhostPipe:
- Перенаправление учетных данных, MFA и OTP-данных.
- Закрепление через реестровый ключ CurrentVersionRun.
- Модификация ярлыков Chrome для перенаправления трафика Google на локальную фишинговую страницу.
- Использование поддельных сертификатов для перехвата.
Таргетинг Steam и закрепление
Отдельное внимание уделялось данным, связанным со Steam. Атака затронула файлы и реестровые расположения:
- loginusers.vdf.
- local.vdf.
- MachineUserConfigStore.
Многоступенчатая конструкция атаки, от фальшивой CAPTCHA до стеганографии и бесфайлового выполнения, демонстрирует высокий уровень технической подготовки злоумышленников. Использование легитимных инструментов Windows и шифрованного трафика существенно затрудняет детектирование на всех этапах цепочки заражения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



