ClickFix-кампания через Google Docs заразила macOS и Windows
После конференций Black Hat и DEF CON злоумышленник отправлял цели через X прямые сообщения под предлогом планирования конференции. Жертв направляли на вредоносные документы Google Docs. Для установления доверия актор имперсонировал маркетолога CoinDesk и использовал скомпрометированную идентичность.
Атака через Google Docs
Аутентифицированные пользователи Google, открывшие документ, видели пользовательскую боковую панель Google Apps Script на основе DecryptPanel.html. Скрипт принимал небольшой набор жестко закодированных «ключей шифрования», собирал информацию о жертве и хосте, а также сообщал об активности через Телеграм.
После того как ключ, по-видимому, не сработал, боковая панель предлагала инструкции в стиле ClickFix или путь для ручной загрузки.
Атака на macOS
Путь macOS направлял жертв на запуск команд в терминале или загрузку файла GAPIUpdate.dmg с релиза на GitHub, контролируемого актором. Приложение с ad-hoc-подписью требовало от пользователей обхода Gatekeeper и функционировало как стиллер AMOS.
Вредоносная программа нацеливалась на следующие данные:
- пароли и файлы cookie браузеров;
- криптокошельки;
- данные Связки ключей;
- файлы Телеграм;
- данные Заметок после запроса разрешения TCC.
Украденная информация размещалась в /tmp/lksopo и отправлялась на внешний конечный пункт.
Закрепление устанавливалось через вредоносный LaunchDaemon, содержащий AppleScript. Он опрашивал сервер управления, поддерживал произвольное выполнение команд оболочки, действия по удалению и функциональность прокси SOCKS5.
Атака на Windows
В Windows путь обновления использовал манифест ClickOnce GapiUpdate.application, размещенный на домене, контролируемом актором. Файл был подписан, вероятно, украденным или поддельным сертификатом.
Вручную запущенный скрипт PowerShell загружал и выполнял загрузчик в памяти. Позже актор доставил поддельный установщик DocSend через фальшивый сайт обмена файлами.
Возможности установщика DocSend
Установщик на базе Electron собирал обширную информацию о хосте и отправлял ее на конечную точку C2 перед выполнением JavaScript, полученного в ответе.
Извлеченный скрипт второго этапа захватывал скриншот рабочего стола, загружал защищенные паролем архивы и запускал три скрытые полезные нагрузки.
Среди них были:
- NetSupport Manager, настроенный как инструмент скрытого удаленного доступа;
- прокси, который устанавливал локально доверенный центр сертификации и изменял настройки hosts и брандмауэра;
- внедрение в стиле Ledger, создававшее закрепление в реестре и нацеливавшееся на установки кошельков Ledger.
NetSupport также устанавливал драйвер фильтра клавиатуры и дополнительные механизмы закрепления.
Использованные методы
Кампания сочетала социальную инженерию, доверенные Облачные сервисы, выполнение ClickFix, злоупотребление Подписью исполняемого кода, выполнение в памяти, кражу учетных данных и кошельков, удаленный доступ и перехват трафика.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



