ClickFix: три цепочки доставки, DLL-sideloading и закрепление в Windows
С июня по июль 2026 года кластер ClickFix провел несколько кампаний, в которых применял удаленно размещенные пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. Операторы использовали скомпрометированные сайты WordPress, социальную инженерию, подмену DLL и стандартные средства Windows.
Телефонные звонки и приманки ClickFix
В одной из кампаний жертвам звонили по телефону и направляли их на скомпрометированные сайты WordPress. На этих ресурсах размещались приманки ClickFix, которые копировали команды в буфер обмена. Расчет был на то, что пользователь самостоятельно выполнит команду через окно «Выполнить» в Windows или аналогичный интерфейс.
Кампания с использованием MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector. Затем их использовали для подмены вредоносными DLL. PowerShell выполнял команду dsregcmd.exe /status, вероятно, чтобы определить статус регистрации устройства и выявить подходящие хосты.
После шестидневного периода присутствия загрузчик размещал в скрытом подкаталоге ProgramData, отмеченном как системный, переименованную утилиту Microsoft .NET ClickOnce NET Runtime Optimization Service.exe и вредоносный файл mscoree.dll. Дальнейшее DLL sideloading запускало дополнительные действия PowerShell и процедуры обнаружения.
Сценарии на NodeJS и Python
Вторая кампания использовала NodeJS для выполнения файла update.js из каталога ProgramData. Скрипт скачивал и запускал PowerShell-загрузчик. Он устанавливал ту же комбинацию из утилиты ClickOnce и вредоносной DLL.
Третья кампания также была связана со скомпрометированным сайтом WordPress. Размещенный на нем JavaScript фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и применял запросы eth_call к blockchain Polygon. С их помощью скрипт получал доменные имена, на которых размещалась полезная нагрузка.
После этого посетителям показывались локализованные промпты социальной инженерии. Вредоносная команда PowerShell копировалась в буфер обмена. Она скачивала ZIP-архив с Python 3.5 и файлом Captcha.py. Скрипт распаковывал в ProgramData исполняемый файл, DLL и пакетный файл.
Закрепление и сокрытие активности
В ходе кампаний операторы применяли несколько способов закрепления и сокрытия вредоносного программного обеспечения.
- скрывали каталоги с помощью
attrib.exe; - закреплялись через запланированные задачи и ключи Run;
- использовали легитимные бинарные файлы Windows для DLL sideloading;
- декодировали домены управления из dead drops в профилях пользователей Digital Point;
- передавали данные с помощью POST-запросов на
/api/init/{guid}, размещая их внутри файлов JFIF.
Действия после компрометации
После получения доступа операторы изучали учетные записи в Active Directory. Для этого применялся ADSI-поиск пользователей по описаниям.
Используемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum, а также с активностью, связанной с бэкдором Supper и Vanilla Tempest.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



