ClickFix-кампания через Google Docs заразила macOS и Windows

После конференций Black Hat и DEF CON злоумышленник отправлял цели через X прямые сообщения под предлогом планирования конференции. Жертв направляли на вредоносные документы Google Docs. Для установления доверия актор имперсонировал маркетолога CoinDesk и использовал скомпрометированную идентичность.

Атака через Google Docs

Аутентифицированные пользователи Google, открывшие документ, видели пользовательскую боковую панель Google Apps Script на основе DecryptPanel.html. Скрипт принимал небольшой набор жестко закодированных «ключей шифрования», собирал информацию о жертве и хосте, а также сообщал об активности через Телеграм.

После того как ключ, по-видимому, не сработал, боковая панель предлагала инструкции в стиле ClickFix или путь для ручной загрузки.

Атака на macOS

Путь macOS направлял жертв на запуск команд в терминале или загрузку файла GAPIUpdate.dmg с релиза на GitHub, контролируемого актором. Приложение с ad-hoc-подписью требовало от пользователей обхода Gatekeeper и функционировало как стиллер AMOS.

Вредоносная программа нацеливалась на следующие данные:

  • пароли и файлы cookie браузеров;
  • криптокошельки;
  • данные Связки ключей;
  • файлы Телеграм;
  • данные Заметок после запроса разрешения TCC.

Украденная информация размещалась в /tmp/lksopo и отправлялась на внешний конечный пункт.

Закрепление устанавливалось через вредоносный LaunchDaemon, содержащий AppleScript. Он опрашивал сервер управления, поддерживал произвольное выполнение команд оболочки, действия по удалению и функциональность прокси SOCKS5.

Атака на Windows

В Windows путь обновления использовал манифест ClickOnce GapiUpdate.application, размещенный на домене, контролируемом актором. Файл был подписан, вероятно, украденным или поддельным сертификатом.

Вручную запущенный скрипт PowerShell загружал и выполнял загрузчик в памяти. Позже актор доставил поддельный установщик DocSend через фальшивый сайт обмена файлами.

Возможности установщика DocSend

Установщик на базе Electron собирал обширную информацию о хосте и отправлял ее на конечную точку C2 перед выполнением JavaScript, полученного в ответе.

Извлеченный скрипт второго этапа захватывал скриншот рабочего стола, загружал защищенные паролем архивы и запускал три скрытые полезные нагрузки.

Среди них были:

  • NetSupport Manager, настроенный как инструмент скрытого удаленного доступа;
  • прокси, который устанавливал локально доверенный центр сертификации и изменял настройки hosts и брандмауэра;
  • внедрение в стиле Ledger, создававшее закрепление в реестре и нацеливавшееся на установки кошельков Ledger.

NetSupport также устанавливал драйвер фильтра клавиатуры и дополнительные механизмы закрепления.

Использованные методы

Кампания сочетала социальную инженерию, доверенные Облачные сервисы, выполнение ClickFix, злоупотребление Подписью исполняемого кода, выполнение в памяти, кражу учетных данных и кошельков, удаленный доступ и перехват трафика.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: