Кампания KongTuke ClickFix привела к компрометации тестовой сети
С 10 по 22 сентября 2026 года кампания KongTuke ClickFix с помощью поддельной CAPTCHA скомпрометировала тестовую сеть Windows Active Directory, или honeynet. Приманка предлагала пользователям выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. По оценке исследователей, многоэтапное вторжение может предшествовать развёртыванию программ-вымогателей, однако о выполнении ransomware не сообщалось.
Бэкдор и инфраструктура управления
Вредоносная программа загружала среды выполнения Node.js с сайта nodejs.org и запускала node.exe из замаскированного пути в каталоге AppData. Для получения адреса управления она применяла EtherHiding, отправляя запросы к смарт-контрактам Ethereum. Вредоносная программа обращалась к публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker. Благодаря этому инфраструктура C2 могла менять адреса без изменения импланта.
Во время вторжения использовалось несколько резервных механизмов C2 и туннелирования. Начальный агент связывался с доменом syshex6495[.]com, PowerShell-стагер загрузили с redsun[.]live, а приманочный документ получили с voiro-coles[.]com. Обратную оболочку установили на адрес 77[.]91[.]123[.]131 через порт 9001. Позднее операторы развернули Cloudflare Tunnel и Chisel для удалённого доступа и передачи данных, а затем внедрили агент AdaptixC2. Он связывался по HTTP через порт 5005.
Дополнительное закрепление и проксирование обеспечивал прокси SystemBC, использовавший файлы s64.dll и srvmtr.exe. Через туннель подготовили и передали более 5 ГБ данных.
Действия после компрометации и обнаружение
После компрометации создали локальную учётную запись администратора и добавили её в группу Administrators. Оператор сохранил улей SAM с помощью команды reg save и снял дамп памяти процесса LSASS, применив MiniDump из comsvcs.dll. Также он извлекал билеты с помощью Mimikatz, применял передачу хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотреблял токенами в стиле RottenPotato.
Для разведки домена и сети оператор использовал SAMR, LDAP и Kerberos, команды nltest, systeminfo, route и ARP, инструмент Advanced IP Scanner и широкомасштабное сканирование SMB. Кроме того, зафиксировали операции в стиле Impacket и CrackMapExec. Закрепление и интерактивный доступ поддерживали повторным включением RDP, одновременными сессиями, развёртыванием VBS-скриптов и запланированных задач, а также установкой SystemBC.
Телеметрия обнаружения выявила сигналы маячкового обмена AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare и потенциально вредоносные JA3-отпечатки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



