ClickFix: три цепочки доставки, DLL-sideloading и закрепление в Windows

С июня по июль 2026 года кластер ClickFix провел несколько кампаний, в которых применял удаленно размещенные пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. Операторы использовали скомпрометированные сайты WordPress, социальную инженерию, подмену DLL и стандартные средства Windows.

Телефонные звонки и приманки ClickFix

В одной из кампаний жертвам звонили по телефону и направляли их на скомпрометированные сайты WordPress. На этих ресурсах размещались приманки ClickFix, которые копировали команды в буфер обмена. Расчет был на то, что пользователь самостоятельно выполнит команду через окно «Выполнить» в Windows или аналогичный интерфейс.

Кампания с использованием MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector. Затем их использовали для подмены вредоносными DLL. PowerShell выполнял команду dsregcmd.exe /status, вероятно, чтобы определить статус регистрации устройства и выявить подходящие хосты.

После шестидневного периода присутствия загрузчик размещал в скрытом подкаталоге ProgramData, отмеченном как системный, переименованную утилиту Microsoft .NET ClickOnce NET Runtime Optimization Service.exe и вредоносный файл mscoree.dll. Дальнейшее DLL sideloading запускало дополнительные действия PowerShell и процедуры обнаружения.

Сценарии на NodeJS и Python

Вторая кампания использовала NodeJS для выполнения файла update.js из каталога ProgramData. Скрипт скачивал и запускал PowerShell-загрузчик. Он устанавливал ту же комбинацию из утилиты ClickOnce и вредоносной DLL.

Третья кампания также была связана со скомпрометированным сайтом WordPress. Размещенный на нем JavaScript фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и применял запросы eth_call к blockchain Polygon. С их помощью скрипт получал доменные имена, на которых размещалась полезная нагрузка.

После этого посетителям показывались локализованные промпты социальной инженерии. Вредоносная команда PowerShell копировалась в буфер обмена. Она скачивала ZIP-архив с Python 3.5 и файлом Captcha.py. Скрипт распаковывал в ProgramData исполняемый файл, DLL и пакетный файл.

Закрепление и сокрытие активности

В ходе кампаний операторы применяли несколько способов закрепления и сокрытия вредоносного программного обеспечения.

  • скрывали каталоги с помощью attrib.exe;
  • закреплялись через запланированные задачи и ключи Run;
  • использовали легитимные бинарные файлы Windows для DLL sideloading;
  • декодировали домены управления из dead drops в профилях пользователей Digital Point;
  • передавали данные с помощью POST-запросов на /api/init/{guid}, размещая их внутри файлов JFIF.

Действия после компрометации

После получения доступа операторы изучали учетные записи в Active Directory. Для этого применялся ADSI-поиск пользователей по описаниям.

Используемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum, а также с активностью, связанной с бэкдором Supper и Vanilla Tempest.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: