Раскрытие тактики социальной инженерии ClickFix и действий Interlock

В октябре 2023 года была выявлена новая тактика социальной инженерии ClickFix, направленная на обман пользователей с целью выполнения вредоносных команд. Этот метод быстро получил распространение благодаря своей простоте и способности обходить традиционные системы защиты, что вызвало серьезную озабоченность в сфере кибербезопасности.
Механизм атаки и начало расследования
Расследование тактики ClickFix началось с инцидента, когда один из пользователей случайно посетил легитимный сайт, на котором появилась поддельная CAPTCHA. В итоге произошёл запуск команды curl, которая связалась с вредоносным доменом и загрузила вредоносные скрипты. Это позволило злоумышленникам провести разведку на уровне домена из скомпрометированной системы.
Группа Interlock и её особенности
Данная активность была связана с группой программ-вымогателей Interlock, известной с сентября 2024 года. В отличие от привычной модели «Программы-вымогатели как услуга» (RaaS), Interlock действует самостоятельно, что делает её более непредсказуемой и опасной.
Группа приобрела дурную славу после инцидента с Центром медицинских наук Техасского технического университета, когда в октябре 2024 года были раскрыты конфиденциальные данные порядка 1,5 миллионов пациентов. Такая масштабная утечка информации стала одним из крупнейших кейсов в отрасли.
Эволюция методов и реагирование экспертов
К январю 2025 года Interlock расширила свои тактики, включив в них именно метод социальной инженерии ClickFix. В ответ на обнаружение двух предупреждений на одной и той же конечной точке, зафиксированных системой Sentinel One, команда LevelBlue Managed Detection and Response (MDR) инициировала тщательное расследование.
В ходе анализа были выявлены:
- тактики, методы и процедуры (TTP), использованные злоумышленниками;
- многочисленные индикаторы компрометации (IOC), связанные с группой Interlock.
Быстрая и правильная реакция команды LevelBlue стала ключевым фактором в сдерживании атаки. В рамках превентивных мер выявленные хэши вредоносных объектов были внесены в список блокировок системы SentinelOne, что значительно снизило риски повторных инцидентов.
Заключение
Случай с тактикой ClickFix и деятельностью группы Interlock демонстрирует, насколько эффективно преступники могут использовать социальную инженерию для обхода традиционных защитных механизмов. Это подчеркивает важность своевременного обнаружения и реагирования на новые угрозы, а также необходимость постоянного совершенствования методов кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



