ClickFix: RAT использует EtherHiding и DNS для скрытого C2

Специалисты по кибербезопасности раскрыли детали сложной вредоносной операции, которая сочетает несколько передовых техник доставки, закрепления и управления. В ходе анализа был выявлен образец вредоносного ПО, использующий вектор атаки ClickFix, механизм EtherHiding на базе Ethereum и прямые DNS-коммуникации с C2-сервером. Вредонос демонстрирует высокий уровень продуманности: от многоступенчатой расшифровки до независимой от системного резолвера передачи данных.

Технические детали доставки и закрепления

Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Обертка run.pyw использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное вредоносное ПО идентифицировало себя как версию 1.3 и функционировало как троянская программа удаленного доступа (RAT).

Вредонос обладал следующими возможностями:

  • выполнение команд оболочки;
  • запуск PowerShell;
  • исполнение произвольного кода Python;
  • возврат вывода команд оператору.

Для закрепления в системе вредоносное ПО создало скрытую запланированную задачу с именем IntelSoftwareUpdater, настроенную на запуск pythonw.exe run.pyw каждые десять минут. Дополнительно оно собирало информацию о хосте и жертве для профилирования.

Двойной механизм управления: EtherHiding и DNS-туннель

Одной из ключевых особенностей стало использование двух независимых каналов управления. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, применяемого в цепочке заражения через веб-сайт. Этот механизм опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.

Параллельно с блокчейн-механизмом вредонос использовал DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он самостоятельно формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу 91.92.240.100. Имена запросов заканчивались на microsoft.com для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.

Связь с известными угрозами и инфраструктурой

Данная деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта.

«Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры».

Эта особенность даёт исследователям уникальную возможность реконструировать действия злоумышленников и выявлять связанные ресурсы, несмотря на высокую устойчивость самой схемы управления.

Выводы

Проанализированный образец демонстрирует эволюцию тактик киберпреступников, объединяющих сложные методы доставки, децентрализованное управление через блокчейн и нестандартные каналы связи. Использование DNS напрямую, минуя системный резолвер, вместе с маскировкой под легитимный домен microsoft.com существенно затрудняет обнаружение. В то же время публичный характер Ethereum-контрактов оставляет цифровые следы, которые могут быть использованы для атрибуции и блокировки инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: