FileFix: эволюция ClickFix — обход обнаружения через адресную строку

FileFix: эволюция ClickFix — обход обнаружения через адресную строку

Источник: www.bridewell.com

В июне 2025 года исследователь, известный как MrD0x, описал новую модификацию техники первоначального доступа — FileFix. По сути это эволюция метода ClickFix, но с важным отличием: злоумышленники начали использовать адресную строку проводника (Explorer) для выполнения команд, что позволяет обходить средства обнаружения, ориентированные на диалоговое окно запуска.

Кратко о том, что произошло

ClickFix появился в 2024 году и быстро стал популярным среди различных злоумышленников — в том числе групп TA571 и TA569, а также у брокеров множественного первоначального доступа. Оригинальная схема требовала от пользователей вручную выполнять вредоносный код, следуя инструкциям на веб-странице. FileFix сохраняет социально-инженерный характер атаки, но изменяет точку исполнения команд — теперь это адресная строка проводника.

«FileFix использует адресную строку проводника для выполнения команд, тем самым обходя методы обнаружения, которые основаны на диалоговом взаимодействии запуска.»

Техническая суть и отличие от ClickFix

Главное отличие FileFix — способ запуска. Если классический ClickFix опирается на диалог запуска (Run dialog) и соответствующие пользовательские действия, то FileFix использует поведенческие особенности проводника: адресная строка умеет принимать и интерпретировать строки, которые могут привести к выполнению команд или запуску приложений. Это позволяет злоумышленникам:

  • снизить вероятность срабатывания детекторов, ориентированных на Run dialog;
  • использовать привычные для пользователя интерфейсы (проводник) и, как следствие, повышать шанс успешного выполнения инструкции;
  • адаптировать сценарии социальной инженерии под стандартные рабочие процессы.

Почему это важно и какую угрозу представляет

Переход к использованию проводника как вектора исполнения команд отражает общую тенденцию в киберпреступности: злоумышленники всё активнее используют легитимные компоненты ОС и привычные пользовательские действия для обхода защит. Это повышает устойчивость атак против традиционных средств безопасности и усложняет обнаружение на ранних этапах.

Ключевые риски:

  • повышенная эффективность социальных атак за счёт использования знакомого интерфейса;
  • обход средств обнаружения, ориентированных на специфические диалоговые точки запуска;
  • широкое распространение среди групп и брокеров, что повышает вероятность масштабных кампаний.

Кому следует беспокоиться

Речь идёт о корпоративных и домашних пользователях, особенно в организациях с недостаточно жёсткой политикой управления привилегиями. Интерес к схеме проявляют как специализированные группы (TA571, TA569), так и посредники доступа, которые распространяют готовые способы входа на целевые сети.

Рекомендации по защите

Практические меры, которые помогут снизить риск успешного применения FileFix и схожих техник:

  • усилить обучение пользователей — объяснить риски выполнения инструкций с веб-страниц и использования адресной строки проводника;
  • внедрить политики принципа наименьших привилегий (Least Privilege) и многофакторную аутентификацию;
  • использовать application control (AppLocker, WDAC) для блокирования несанкционированных исполняемых файлов и сценариев;
  • ограничить возможности запуска интерактивных интерпретаторов (PowerShell, cmd) для обычных пользователей и мониторить необычные команды в журнале событий;
  • настроить EDR/SIEM для детекции аномалий, связанных с запуском команд через проводник и нестандартными цепочками запуска процессов;
  • контролировать и фильтровать сайты с инструкциями, которые побуждают пользователя вручную выполнять команды.

Индикаторы и оперативные действия

При расследовании инцидента обратите внимание на:

  • внетипичное использование explorer.exe с аргументами или последующей цепочкой процессов (PowerShell, cmd, scripts);
  • веб-страницы или ресурсы, содержащие подробные инструкции по выполнению команд через проводник;
  • повышенную активность начальных доступов у пользователей с низкими привилегиями.

Вывод

Появление FileFix — очередное подтверждение того, что злоумышленники адаптируют свои методы под обычные пользовательские взаимодействия в ОС. Это повышение изощрённости атак требует от организаций не только технических мер контроля, но и регулярной подготовки пользователей: именно сочетание технологий и осведомлённости уменьшает шанс успешной социальной инженерии и первичного компрометации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: