Опасная киберкампания: Clickfix и манипуляции с пользователем

Опасная киберкампания: Clickfix и манипуляции с пользователем

Источник: cert-agid.gov.it

В январе этого года была обнаружена киберкампания, использующая домен .it для проведения вредоносных действий. Недавно произошло ещё одно открытие: новая кампания, использующая тот же инструмент.

Как работает вредоносная схема?

Домен .it служит в качестве инструмента перенаправления, который направляет жертв на другие сайты, где размещен JavaScript-код. Этот код генерирует вводящую в заблуждение капчу — метод, известный как Clickfix.

Суть метода заключается в следующем:

  • Манипулятивный подход побуждает жертву выполнить комбинацию клавиш (Windows+R, Ctrl+V, Enter) под предлогом проверки своей человечности.
  • Это действие запускает вредоносный код PowerShell, встроенный в JavaScript.
  • Вредоносный скрипт, имеющий комментарии на русском языке, инициирует загрузку файла через PowerShell, используя законный процесс mshta.exe.

Ключевые этапы атаки

Вредоносный файл скрыт в аудиофайлах формата .m4a, маскируясь под текстовый документ объемом более 40 000 строк, содержащий закодированный JavaScript. Это лишь начальная стадия атаки, когда компонент кодируется в Base64.

По мере продолжения атаки генерируются дополнительные коды JavaScript. В последней итерации можно наблюдать:

  • Множество неиспользуемых функций.
  • Три операции XOR, используемые для расшифровки полезной нагрузки.

После расшифровки скрипт PowerShell извлекает дополнительный вредоносный код с нового домена. Этот код запутан и содержит массив байтов, расшифровка которого требует ключ, известный как AMSI_RESULT_NOT_DETECTED.

Распространение технологии Clickfix

Стоит отметить, что технология Clickfix, впервые выявленная в Италии во время кампании 2024 года с участием Lumma Stealer, всё чаще используется в разных вредоносных целях, включая последнюю кампанию Safeguard Telegram.

Эффективность данного метода заключается в:

  • Способности манипулировать взаимодействием пользователя.
  • Стимулировании, казалось бы, законных действий, которые впоследствии скрытно активируют вредоносный код.
  • Затруднении его обнаружения автоматизированными системами безопасности.

Данная ситуация подчеркивает важность повышения осведомленности о киберугрозах и необходимости более глубокого анализа методов, которые используют злоумышленники для проведения своих атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: