ClickFix: RAT использует EtherHiding и DNS для скрытого C2
Специалисты по кибербезопасности раскрыли детали сложной вредоносной операции, которая сочетает несколько передовых техник доставки, закрепления и управления. В ходе анализа был выявлен образец вредоносного ПО, использующий вектор атаки ClickFix, механизм EtherHiding на базе Ethereum и прямые DNS-коммуникации с C2-сервером. Вредонос демонстрирует высокий уровень продуманности: от многоступенчатой расшифровки до независимой от системного резолвера передачи данных.
Технические детали доставки и закрепления
Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Обертка run.pyw использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное вредоносное ПО идентифицировало себя как версию 1.3 и функционировало как троянская программа удаленного доступа (RAT).
Вредонос обладал следующими возможностями:
- выполнение команд оболочки;
- запуск PowerShell;
- исполнение произвольного кода Python;
- возврат вывода команд оператору.
Для закрепления в системе вредоносное ПО создало скрытую запланированную задачу с именем IntelSoftwareUpdater, настроенную на запуск pythonw.exe run.pyw каждые десять минут. Дополнительно оно собирало информацию о хосте и жертве для профилирования.
Двойной механизм управления: EtherHiding и DNS-туннель
Одной из ключевых особенностей стало использование двух независимых каналов управления. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, применяемого в цепочке заражения через веб-сайт. Этот механизм опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.
Параллельно с блокчейн-механизмом вредонос использовал DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он самостоятельно формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу 91.92.240.100. Имена запросов заканчивались на microsoft.com для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.
Связь с известными угрозами и инфраструктурой
Данная деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта.
«Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры».
Эта особенность даёт исследователям уникальную возможность реконструировать действия злоумышленников и выявлять связанные ресурсы, несмотря на высокую устойчивость самой схемы управления.
Выводы
Проанализированный образец демонстрирует эволюцию тактик киберпреступников, объединяющих сложные методы доставки, децентрализованное управление через блокчейн и нестандартные каналы связи. Использование DNS напрямую, минуя системный резолвер, вместе с маскировкой под легитимный домен microsoft.com существенно затрудняет обнаружение. В то же время публичный характер Ethereum-контрактов оставляет цифровые следы, которые могут быть использованы для атрибуции и блокировки инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



