Поддельная CAPTCHA побуждала пользователей Windows выполнить команду PowerShell

Домен, обычно используемый в документации по программному обеспечению, примерах кода и тестировании разработчиками, применили для распространения атаки ClickFix на пользователей Windows. Посетителям показывали поддельную страницу проверки в стиле Cloudflare. Вместо прохождения настоящей CAPTCHA она предлагала открыть в Windows окно «Выполнить» и вставить команду из буфера обмена. Команда должна была загрузить и запустить скрипт PowerShell, превращая жертву в активного участника установки ВПО. Внешний домен, на котором размещался скрипт, на момент анализа не разрешался, поэтому подтвердить конечную полезную нагрузку и её поведение не удалось.

Этот приём соответствует атакам ClickFix, в которых используют социальную инженерию, а не вредоносные вложения или загрузку традиционных исполняемых файлов. Такие атаки могут имитировать проверки CAPTCHA, сообщения об ошибках браузера, установщики программ, просмотрщики документов, видеоплееры или инструкции технической поддержки. Жертвам предлагают выполнять команды через окно «Выполнить» в Windows, командную строку, PowerShell, Windows Terminal или аналогичные инструменты. Команды часто задействуют легитимные утилиты операционной системы для загрузки и выполнения следующих этапов. Результирующая активность выполняется с правами пользователя, который ввёл команду.

Возможные последствия варьируются от кражи информации до более масштабной компрометации систем и сети организации. Связанная кампания TerminalFix, по имеющимся данным, использовала поддельную CAPTCHA от Cloudflare, чтобы побудить жертв вставить команду PowerShell в Windows Terminal или PowerShell.

Инцидент иллюстрирует риски, связанные с доверием к запросам на проверку в браузере или инструкциям по устранению неполадок, особенно когда пользователей просят вручную выполнить скопированные команды.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных