Опасная киберкампания: Clickfix и манипуляции с пользователем

Источник: cert-agid.gov.it
В январе этого года была обнаружена киберкампания, использующая домен .it для проведения вредоносных действий. Недавно произошло ещё одно открытие: новая кампания, использующая тот же инструмент.
Как работает вредоносная схема?
Домен .it служит в качестве инструмента перенаправления, который направляет жертв на другие сайты, где размещен JavaScript-код. Этот код генерирует вводящую в заблуждение капчу — метод, известный как Clickfix.
Суть метода заключается в следующем:
- Манипулятивный подход побуждает жертву выполнить комбинацию клавиш (Windows+R, Ctrl+V, Enter) под предлогом проверки своей человечности.
- Это действие запускает вредоносный код PowerShell, встроенный в JavaScript.
- Вредоносный скрипт, имеющий комментарии на русском языке, инициирует загрузку файла через PowerShell, используя законный процесс mshta.exe.
Ключевые этапы атаки
Вредоносный файл скрыт в аудиофайлах формата .m4a, маскируясь под текстовый документ объемом более 40 000 строк, содержащий закодированный JavaScript. Это лишь начальная стадия атаки, когда компонент кодируется в Base64.
По мере продолжения атаки генерируются дополнительные коды JavaScript. В последней итерации можно наблюдать:
- Множество неиспользуемых функций.
- Три операции XOR, используемые для расшифровки полезной нагрузки.
После расшифровки скрипт PowerShell извлекает дополнительный вредоносный код с нового домена. Этот код запутан и содержит массив байтов, расшифровка которого требует ключ, известный как AMSI_RESULT_NOT_DETECTED.
Распространение технологии Clickfix
Стоит отметить, что технология Clickfix, впервые выявленная в Италии во время кампании 2024 года с участием Lumma Stealer, всё чаще используется в разных вредоносных целях, включая последнюю кампанию Safeguard Telegram.
Эффективность данного метода заключается в:
- Способности манипулировать взаимодействием пользователя.
- Стимулировании, казалось бы, законных действий, которые впоследствии скрытно активируют вредоносный код.
- Затруднении его обнаружения автоматизированными системами безопасности.
Данная ситуация подчеркивает важность повышения осведомленности о киберугрозах и необходимости более глубокого анализа методов, которые используют злоумышленники для проведения своих атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



