Кампания ClickFix использует WordPress и блокчейн для доставки CastleRAT
Активная кампания ClickFix и EtherHiding нацелена на пользователей Windows в США, Канаде, Великобритании, Ирландии, Австралии и Новой Зеландии. В ней используются скомпрометированные сайты на платформе WordPress, вредоносные команды PowerShell, смарт-контракты Ethereum Sepolia и последующая загрузка IntelSoftwareUpdaterVX. Финальная полезная нагрузка NightshadeC2/CastleRAT связана с оператором вредоносного ПО как услуги TAG-150.
Поддельные запросы и передача полезной нагрузки
Скомпрометированные сайты содержат обфусцированный JavaScript, который отображает поддельные запросы на подтверждение. Пользователю предлагают выполнить вредоносные команды PowerShell. По оценке авторов отчёта, этот приём позволяет злоумышленникам обходить стандартные механизмы контроля доставки через браузер.
Вставленный JavaScript декодирует данные в формате Base64 и динамически выполняет код, чтобы разместить команды в буфере обмена. Зашифрованные компоненты полезной нагрузки извлекаются из смарт-контрактов Ethereum Sepolia. Инфраструктура блокчейна используется как механизм передачи данных, известный как dead-drop.
Следующие этапы на PowerShell размещаются через рандомизированные поддомены и Cloudflare R2. Скрипты используют обфусцированные переменные и содержимое, закодированное в Base64. Они записывают декодированные команды во временные файлы, выполняют их с обходом политик и скрытыми окнами, а также удаляют идентификаторы Mark-of-the-Web из загруженных файлов.
IntelSoftwareUpdaterVX и загрузка в память
Первоначальный исполняемый файл IntelSoftwareUpdaterVX имеет вид пакета Inno Setup со встроенной средой Python 3.11. Он маскируется под компонент программного обеспечения Windows и создаёт запланированную задачу IntelSoftwareUpdater для закрепления.
Вредоносная программа собирает системную информацию с помощью WMI и PowerShell, проверяет языковые настройки системы и избегает выполнения на системах, связанных со странами СНГ. Для получения дополнительной инфраструктуры она использует DNS-коммуникации и сведения о смарт-контрактах.
Последующая стадия загружается в виде зашифрованного ZIP-архива. Архив расшифровывается с помощью AES-256 и загружается через shellcode на базе Python. Загрузчик разрешает API, расшифровывает встроенный исполняемый файл, изменяет разрешения памяти с помощью VirtualProtect и выполняет полезную нагрузку в памяти.
Возможности NightshadeC2/CastleRAT
NightshadeC2/CastleRAT устанавливает канал управления через инфраструктуру, разрешение имён которой выполняется из профиля Steam Community. Вредоносная программа поддерживает зашифрованные коммуникации и обладает следующими возможностями:
- регистрация нажатий клавиш с использованием SetWindowsHookEx;
- мониторинг буфера обмена с помощью AddClipboardFormatListener;
- захват скриншотов;
- сбор системной информации;
- кража учётных данных;
- перехват сессий браузера;
- удалённый доступ.
Вредоносная программа нацелена на следующие данные и компоненты:
- данные браузеров на базе Chromium;
- кошельки криптовалют;
- менеджеры паролей;
- средства многофакторной аутентификации;
- расширения браузеров.
Для работы с этими объектами применяются техники обхода шифрования, привязанного к приложению Chromium (Chromium Application-Bound Encryption), а также инъекция DLL.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



