Кампания KongTuke ClickFix привела к компрометации тестовой сети

С 10 по 22 сентября 2026 года кампания KongTuke ClickFix с помощью поддельной CAPTCHA скомпрометировала тестовую сеть Windows Active Directory, или honeynet. Приманка предлагала пользователям выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. По оценке исследователей, многоэтапное вторжение может предшествовать развёртыванию программ-вымогателей, однако о выполнении ransomware не сообщалось.

Бэкдор и инфраструктура управления

Вредоносная программа загружала среды выполнения Node.js с сайта nodejs.org и запускала node.exe из замаскированного пути в каталоге AppData. Для получения адреса управления она применяла EtherHiding, отправляя запросы к смарт-контрактам Ethereum. Вредоносная программа обращалась к публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker. Благодаря этому инфраструктура C2 могла менять адреса без изменения импланта.

Во время вторжения использовалось несколько резервных механизмов C2 и туннелирования. Начальный агент связывался с доменом syshex6495[.]com, PowerShell-стагер загрузили с redsun[.]live, а приманочный документ получили с voiro-coles[.]com. Обратную оболочку установили на адрес 77[.]91[.]123[.]131 через порт 9001. Позднее операторы развернули Cloudflare Tunnel и Chisel для удалённого доступа и передачи данных, а затем внедрили агент AdaptixC2. Он связывался по HTTP через порт 5005.

Дополнительное закрепление и проксирование обеспечивал прокси SystemBC, использовавший файлы s64.dll и srvmtr.exe. Через туннель подготовили и передали более 5 ГБ данных.

Действия после компрометации и обнаружение

После компрометации создали локальную учётную запись администратора и добавили её в группу Administrators. Оператор сохранил улей SAM с помощью команды reg save и снял дамп памяти процесса LSASS, применив MiniDump из comsvcs.dll. Также он извлекал билеты с помощью Mimikatz, применял передачу хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотреблял токенами в стиле RottenPotato.

Для разведки домена и сети оператор использовал SAMR, LDAP и Kerberos, команды nltest, systeminfo, route и ARP, инструмент Advanced IP Scanner и широкомасштабное сканирование SMB. Кроме того, зафиксировали операции в стиле Impacket и CrackMapExec. Закрепление и интерактивный доступ поддерживали повторным включением RDP, одновременными сессиями, развёртыванием VBS-скриптов и запланированных задач, а также установкой SystemBC.

Телеметрия обнаружения выявила сигналы маячкового обмена AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare и потенциально вредоносные JA3-отпечатки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных