Раскрытие тактики социальной инженерии ClickFix и действий Interlock

Раскрытие тактики социальной инженерии ClickFix и действий Interlock

В октябре 2023 года была выявлена новая тактика социальной инженерии ClickFix, направленная на обман пользователей с целью выполнения вредоносных команд. Этот метод быстро получил распространение благодаря своей простоте и способности обходить традиционные системы защиты, что вызвало серьезную озабоченность в сфере кибербезопасности.

Механизм атаки и начало расследования

Расследование тактики ClickFix началось с инцидента, когда один из пользователей случайно посетил легитимный сайт, на котором появилась поддельная CAPTCHA. В итоге произошёл запуск команды curl, которая связалась с вредоносным доменом и загрузила вредоносные скрипты. Это позволило злоумышленникам провести разведку на уровне домена из скомпрометированной системы.

Группа Interlock и её особенности

Данная активность была связана с группой программ-вымогателей Interlock, известной с сентября 2024 года. В отличие от привычной модели «Программы-вымогатели как услуга» (RaaS), Interlock действует самостоятельно, что делает её более непредсказуемой и опасной.

Группа приобрела дурную славу после инцидента с Центром медицинских наук Техасского технического университета, когда в октябре 2024 года были раскрыты конфиденциальные данные порядка 1,5 миллионов пациентов. Такая масштабная утечка информации стала одним из крупнейших кейсов в отрасли.

Эволюция методов и реагирование экспертов

К январю 2025 года Interlock расширила свои тактики, включив в них именно метод социальной инженерии ClickFix. В ответ на обнаружение двух предупреждений на одной и той же конечной точке, зафиксированных системой Sentinel One, команда LevelBlue Managed Detection and Response (MDR) инициировала тщательное расследование.

В ходе анализа были выявлены:

  • тактики, методы и процедуры (TTP), использованные злоумышленниками;
  • многочисленные индикаторы компрометации (IOC), связанные с группой Interlock.

Быстрая и правильная реакция команды LevelBlue стала ключевым фактором в сдерживании атаки. В рамках превентивных мер выявленные хэши вредоносных объектов были внесены в список блокировок системы SentinelOne, что значительно снизило риски повторных инцидентов.

Заключение

Случай с тактикой ClickFix и деятельностью группы Interlock демонстрирует, насколько эффективно преступники могут использовать социальную инженерию для обхода традиционных защитных механизмов. Это подчеркивает важность своевременного обнаружения и реагирования на новые угрозы, а также необходимость постоянного совершенствования методов кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: