ClickFix использует PowerShell и Donut для безфайлового развертывания StealC

Новая киберкампания под названием ClickFix демонстрирует, как современные злоумышленники сочетают социальную инженерию, безфайловое исполнение и сложные механизмы эксфильтрации данных, чтобы обойти традиционные средства защиты Windows. В центре кампании — модульное вредоносное ПО StealC, ориентированное на сбор широкого спектра чувствительной информации.

Как начинается атака

Этапы кампании ClickFix включают следующие ключевые шаги:

  • Атака стартует с мошеннического запроса на проверку Cloudflare, который побуждает пользователя выполнить вредоносные команды PowerShell при посещении скомпрометированных сайтов (включая, например, сайт вьетнамского ресторана).
  • В результате на машину жертвы загружается вредоносная JavaScript-полезная нагрузка, которая генерирует фальшивую страницу проверки CAPTCHA, побуждая пользователя к дальнейшим действиям.
  • Первичная команда PowerShell извлекает загрузчик с определённого IP-адреса, после чего происходит последующая загрузка шеллкода и следующих этапов вредоносной цепочки.

Механизм безфайлового исполнения и загрузчик

Следующий этап использует независимый от позиции шеллкод, упакованный в файл cptch.bin, сгенерированный с помощью фреймворка Donut. Этот подход обеспечивает скрытное выполнение: шеллкод может быть запущен из произвольной области памяти, что способствует безфайловому поведению вредоносного ПО путем встраивания всего исполняемого файла в память.

Далее атакующие загружают 64‑битный исполняемый файл Windows PE, предназначенный для установки и загрузки окончательной полезной нагрузки. На завершающем этапе модуль внедряется в легитимный процесс Windows, чтобы минимизировать обнаружение.

StealC — функциональность и цели

StealC имеет модульную архитектуру и ориентирован на извлечение большого объёма конфиденциальных данных. Среди ключевых целевых объектов:

  • Учетные данные браузеров: пароли, сессионные cookie, информация о кредитных картах и другие данные из локальных баз браузеров.
  • Данные криптовалютных кошельков и расширений кошельков.
  • Информация об учетных записях игровых платформ, включая пути установки Steam.
  • Данные учетных записей электронной почты, в частности Outlook, включая сведения, получаемые через запросы реестра.
  • Системный модуль «снятия отпечатков» для сбора подробной информации о заражённой системе.

Кроме того, StealC умеет делать скриншоты с использованием Windows API, сохранять их и загружать на сервер управления. Вредоносное ПО также реализует функцию захвата файлов — поиск по каталогам и эксфильтрация файлов, соответствующих заданным критериям.

Канал связи и сокрытие активности

Для коммуникации с сервером управления (C2) используются структурированные полезные данные в формате JSON и разные методы шифрования как данных, так и трафика, что усложняет анализ и обнаружение. В дополнение к этому реализована функция самоудаления, которая удаляет вредоносное ПО после успешной эксфильтрации данных, снижая шансы последующего анализа и атрибуции.

Рекомендации по обнаружению и защите

Аналитики предлагают следующие стратегии для выявления и блокировки подобных кампаний:

  • Мониторинг необычных или нестандартных строк User-Agent в HTTP-запросах.
  • Идентификация и пометка определённых POST-запросов, характерных для загрузчиков и коммуникации с C2.
  • Оповещения при наблюдении значительных шаблонов загрузки данных в подозрительные домены или IP-адреса.
  • Анализ поведения процессов на предмет внедрения в легитимные процессы и выполнения кода в памяти (без записи на диск).
  • Контроль целевых директорий и файлов на предмет несанкционированного доступа и копирования (особенно для браузерных баз, профилей Steam и данных Outlook).

Вывод

Кампания ClickFix иллюстрирует тренды современной угрозы: комбинацию социальной инженерии, безфайлового исполнения (Donut, cptch.bin), этапной загрузки через PowerShell и внедрения модульного стилера StealC. Похожая многоэтапная архитектура повышает эффективность кражи данных и затрудняет детекцию, поэтому организациям необходимо усиливать мониторинг сетевого трафика и поведения процессов, а также фокусироваться на защите от социальных атак, моделируя сценарии проверки и обучения пользователей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: