ClickFix и ACR Stealer: многоступенчатая кража данных через PowerShell

Киберпреступники продолжают совершенствовать методы доставки вредоносного ПО, маскируя сложные многоступенчатые атаки под безобидные действия пользователей. Новый отчет раскрывает детали изощренной кампании, в которой злоумышленники объединили социальную инженерию, стеганографию и бесфайловые техники для развертывания похитителя данных и инструмента для атаки на учетные записи Google.

Атака, начавшаяся с простой фальшивой CAPTCHA, в итоге привела к компрометации криптокошельков, данных браузеров и двухфакторной аутентификации. Разберем цепочку заражения по шагам.

Точка входа: ClickFix и двойная маскировка

Первоначальный вектор атаки был реализован через социальную приманку ClickFix, размещённую на скомпрометированном сайте bamscompleteav[.]com. Жертвам демонстрировалась фальшивая CAPTCHA, которая инструктировала запустить команду через диалоговое окно «Выполнить» Windows.

Команда использовала легитимную утилиту pcalua для запуска PowerShell и mshta. Эти инструменты загружали файл с именем 6272 с домена fine-work-team[.]com. Чтобы обойти системы безопасности, файл маскировался под аудиозапись:

  • Содержал магические байты MP3.
  • Воспроизводил легитимный звук при открытии.
  • Внутри был встроен вредоносный HTML/VBScript.

Первый этап: PowerShell и обход ограничений

При выполнении через mshta скрипт разворачивал следующий этап атаки. Он создавал одноразовую запланированную задачу, декодировал встроенные данные Base64 и вызывал PowerShell с параметром -EncodedCommand.

Особое внимание уделялось обходу защитных механизмов: скрипт проверял наличие Full Language Mode в PowerShell. При обнаружении ограничений он пытался создать новый runspace, чтобы продолжить выполнение в памяти.

Скрипт первого этапа загрузил дополнительный контент с сервера gravityzone[.]army. Полученный модуль представлял собой огромный PowerShell-скрипт размером 5,4 МБ, состоящий примерно из 79 000 строк обфусцированного кода.

Стеганография: полезная нагрузка в изображении

После деобфускации выяснилось, что скрипт является стеганографическим загрузчиком. Он скачивал файл init-block.jpg с хостинга изображений i.ibb[.]co.

Данные извлекались следующим образом:

  • Применялся 32-байтовый XOR-ключ.
  • Выполнялась GZip-декомпрессия.
  • В результате получался очередной PowerShell-скрипт.

Этот скрипт работал как загрузчик shellcode в памяти. Он использовал .NET Reflection.Emit для вызова нативных API, включая VirtualAlloc, CreateThread и WaitForSingleObject.

ACR Stealer: кража данных из памяти

Встроенный x86 shellcode разрешал API Windows через обход Process Environment Block, расшифровывал полезную нагрузку с помощью 128-байтового XOR-ключа и вручную распаковывал сжатый поток aPLib. Результатом стал обновленный образец ACR Stealer, полностью выполняемый в памяти.

Стилер связывался с command-and-control сервером app-api.lensstory[.]cc, используя HTTPS-запросы DNS-over-HTTPS к эндпоинту /dns-query на порту 443. Среди собираемых данных:

  • Учетные данные браузеров Chromium и Firefox.
  • Данные расширений.
  • Информация о криптокошельках.
  • Данные Steam.
  • Локальные файлы и скриншоты.
  • Детали host fingerprinting.

C2-сервер поставлял конфигурацию кражи и вторичный полезный груз, а украденные данные эксфильтровались по HTTPS с механизмом повторных попыток.

«Использование DNS-over-HTTPS для разрешения управляющего домена значительно усложняет обнаружение трафика, так как запросы выглядят как легитимный веб-трафик», — отмечается в отчете.

GhostPipe: атака на Google-аккаунты

Дополнительно C2-сервер доставил зашифрованный PowerShell-загрузчик под названием GhostPipe. Он реализовал атаку типа adversary-in-the-middle на основе прокси-сервера, нацеленную на учетные записи Google.

Основные функции GhostPipe:

  • Перенаправление учетных данных, MFA и OTP-данных.
  • Закрепление через реестровый ключ CurrentVersionRun.
  • Модификация ярлыков Chrome для перенаправления трафика Google на локальную фишинговую страницу.
  • Использование поддельных сертификатов для перехвата.

Таргетинг Steam и закрепление

Отдельное внимание уделялось данным, связанным со Steam. Атака затронула файлы и реестровые расположения:

  • loginusers.vdf.
  • local.vdf.
  • MachineUserConfigStore.

Многоступенчатая конструкция атаки, от фальшивой CAPTCHA до стеганографии и бесфайлового выполнения, демонстрирует высокий уровень технической подготовки злоумышленников. Использование легитимных инструментов Windows и шифрованного трафика существенно затрудняет детектирование на всех этапах цепочки заражения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: