ClickFix заражает сайты: бэкдор использует Polygon для управления

Вредоносная кампания затронула как минимум 31 легитимный веб-сайт в сферах электронной коммерции, профессиональных услуг и розничной логистики. Пользователей, которые переходят на эти ресурсы через поисковые системы, встречает поддельный CAPTCHA-элемент с предложением «Подтвердите, что вы человек».

В рамках социальной инженерии ClickFix посетителям предлагают нажать Win+R и вставить команду в свою систему. Ее выполнение приводит к установке персистентного бэкдора без явных визуальных признаков компрометации.

Бэкдор использует Polygon для получения команд

Бэкдор сохраняется после перезагрузки системы и примерно раз в минуту взаимодействует с инфраструктурой управления. Обновленные инструкции он получает через данные, размещенные в блокчейне Polygon.

Вместо фиксированных доменных имен или IP-адресов вредоносное ПО использует блокчейн как динамически изменяемый адресный справочник для информации C2. Операторы могут перенаправлять зараженные системы на резервную инфраструктуру, если основные серверы блокируются или выходят из строя. Это усложняет традиционные методы противодействия, основанные на доменных именах и IP-адресах.

Записи в блокчейне способны раскрывать устойчивые данные о C2, оперативные изменения, связи между элементами инфраструктуры и временные рамки кампаний. Эти сведения поддерживают поведенческое обнаружение угроз, которое выходит за рамки блокировки отдельных адресов.

Кампания связана с браузерными расширениями и банковскими троянами

Кампания также включает вредоносные расширения для браузеров и связана с доставкой банковских троянов. Атака основана на социальной инженерии, а не на эксплуатации уязвимостей программного обеспечения.

Зафиксированный индикатор расширения для браузера имеет значение bpknfkhjjbjgagobdaekmnlgdhbbpcea. Оно может отображаться под различными названиями.

В инфраструктуре обнаружены уязвимости из KEV

В состав задокументированной инфраструктуры входит исходный сервер, на котором эксплуатируются несколько уязвимостей из списка Known Exploited Vulnerabilities (KEV) CISA. Среди них:

  • CVE-2023-4911;
  • CVE-2023-0386;
  • CVE-2022-2586;
  • CVE-2023-44487;
  • две дополнительные записи за 2026 год;
  • CVE-2024-6387, известная как regreSSHion.

Рекомендации для организаций

Организациям рекомендуется непрерывно мониторить публичные веб-сайты на базе WordPress, Magento и аналогичных платформ. Согласно сообщениям, скомпрометированные сайты повторно заражались после проведения мероприятий по очистке.

Для снижения рисков также рекомендуется:

  • ограничивать использование несанкционированных расширений для браузеров с помощью корпоративной политики;
  • включать активность, связанную с ClickFix, в программы обучения по вопросам информационной безопасности;
  • рассматривать любые учетные данные банков или криптовалютных бирж, введенные на затронутых системах, как потенциально скомпрометированные;
  • эскалировать предположительно зараженные системы для проведения реагирования на инцидент.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: