ClickFix использует PowerShell и Donut для безфайлового развертывания StealC
Новая киберкампания под названием ClickFix демонстрирует, как современные злоумышленники сочетают социальную инженерию, безфайловое исполнение и сложные механизмы эксфильтрации данных, чтобы обойти традиционные средства защиты Windows. В центре кампании — модульное вредоносное ПО StealC, ориентированное на сбор широкого спектра чувствительной информации.
Как начинается атака
Этапы кампании ClickFix включают следующие ключевые шаги:
- Атака стартует с мошеннического запроса на проверку Cloudflare, который побуждает пользователя выполнить вредоносные команды PowerShell при посещении скомпрометированных сайтов (включая, например, сайт вьетнамского ресторана).
- В результате на машину жертвы загружается вредоносная JavaScript-полезная нагрузка, которая генерирует фальшивую страницу проверки CAPTCHA, побуждая пользователя к дальнейшим действиям.
- Первичная команда PowerShell извлекает загрузчик с определённого IP-адреса, после чего происходит последующая загрузка шеллкода и следующих этапов вредоносной цепочки.
Механизм безфайлового исполнения и загрузчик
Следующий этап использует независимый от позиции шеллкод, упакованный в файл cptch.bin, сгенерированный с помощью фреймворка Donut. Этот подход обеспечивает скрытное выполнение: шеллкод может быть запущен из произвольной области памяти, что способствует безфайловому поведению вредоносного ПО путем встраивания всего исполняемого файла в память.
Далее атакующие загружают 64‑битный исполняемый файл Windows PE, предназначенный для установки и загрузки окончательной полезной нагрузки. На завершающем этапе модуль внедряется в легитимный процесс Windows, чтобы минимизировать обнаружение.
StealC — функциональность и цели
StealC имеет модульную архитектуру и ориентирован на извлечение большого объёма конфиденциальных данных. Среди ключевых целевых объектов:
- Учетные данные браузеров: пароли, сессионные cookie, информация о кредитных картах и другие данные из локальных баз браузеров.
- Данные криптовалютных кошельков и расширений кошельков.
- Информация об учетных записях игровых платформ, включая пути установки Steam.
- Данные учетных записей электронной почты, в частности Outlook, включая сведения, получаемые через запросы реестра.
- Системный модуль «снятия отпечатков» для сбора подробной информации о заражённой системе.
Кроме того, StealC умеет делать скриншоты с использованием Windows API, сохранять их и загружать на сервер управления. Вредоносное ПО также реализует функцию захвата файлов — поиск по каталогам и эксфильтрация файлов, соответствующих заданным критериям.
Канал связи и сокрытие активности
Для коммуникации с сервером управления (C2) используются структурированные полезные данные в формате JSON и разные методы шифрования как данных, так и трафика, что усложняет анализ и обнаружение. В дополнение к этому реализована функция самоудаления
, которая удаляет вредоносное ПО после успешной эксфильтрации данных, снижая шансы последующего анализа и атрибуции.
Рекомендации по обнаружению и защите
Аналитики предлагают следующие стратегии для выявления и блокировки подобных кампаний:
- Мониторинг необычных или нестандартных строк User-Agent в HTTP-запросах.
- Идентификация и пометка определённых POST-запросов, характерных для загрузчиков и коммуникации с C2.
- Оповещения при наблюдении значительных шаблонов загрузки данных в подозрительные домены или IP-адреса.
- Анализ поведения процессов на предмет внедрения в легитимные процессы и выполнения кода в памяти (без записи на диск).
- Контроль целевых директорий и файлов на предмет несанкционированного доступа и копирования (особенно для браузерных баз, профилей Steam и данных Outlook).
Вывод
Кампания ClickFix иллюстрирует тренды современной угрозы: комбинацию социальной инженерии, безфайлового исполнения (Donut, cptch.bin), этапной загрузки через PowerShell и внедрения модульного стилера StealC. Похожая многоэтапная архитектура повышает эффективность кражи данных и затрудняет детекцию, поэтому организациям необходимо усиливать мониторинг сетевого трафика и поведения процессов, а также фокусироваться на защите от социальных атак, моделируя сценарии проверки и обучения пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



