TerminalFix: фальшивый CAPTCHA запускает вредоносный PowerShell и обратный туннель

Microsoft зафиксировала кампанию TerminalFix, которая представляет собой вариант атаки ClickFix. Злоумышленники используют скомпрометированные веб-сайты, чтобы побуждать пользователей выполнить вредоносную PowerShell-команду через Windows Terminal или PowerShell.

Поддельная CAPTCHA запускает заражение

На скомпрометированных сайтах жертвам показывают поддельную CAPTCHA Cloudflare Turnstile. Она копирует вредоносную команду PowerShell в буфер обмена и инструктирует пользователя вставить её в Windows Terminal или PowerShell.

После выполнения команда загружает и извлекает ZIP-архив в каталог C:ProgramData. В архиве находятся:

  • легитимный подписанный файл LockScreenContentServer.exe;
  • вредоносный файл dui70.dll;
  • пакетный скрипт.

Легитимный исполняемый файл подгружает dui70.dll. Библиотека использует встроенный обфусцированный ресурс для размещения дополнительного кода.

Полезная нагрузка скрыта в изображениях

DLL запускает PowerShell для загрузки PNG-изображений с инфраструктуры, контролируемой злоумышленниками. Фрагменты полезной нагрузки извлекаются из пиксельных данных с помощью стеганографии. Собранные компоненты записываются на диск.

ВПО скрывает свой каталог, устанавливая системные и скрытые атрибуты. Для закрепления используются два механизма, имена которых напоминают компоненты экрана блокировки Windows:

  • ключ Run в реестре для каждого пользователя;
  • запланированная задача, которая повторно запускает полезную нагрузку примерно каждые 60 минут.

Разведка в Active Directory и сети

После установки ВПО собирает системную информацию и выполняет обширную разведку в Active Directory и сети. Кампания включает изучение доверительных отношений между доменами с помощью nltest, обнаружение контроллеров домена и перечисление администраторов домена.

Кроме того, злоумышленники выполняют поиск пользователей и компьютеров домена через ADSI, собирают описания пользователей и проводят ping-сканирование целевых серверов.

Обработка многоязычного вывода команд указывает на поддержку систем с английской, испанской или немецкой локалью.

Мониторинг команд через PowerShell

Кампания создает постоянный цикл мониторинга файлов с использованием PowerShell. Команды, записываемые в отслеживаемый текстовый файл, выполняются через Invoke-Expression, а результаты сохраняются в отдельный файл вывода.

Обратные туннели через WebSocket

Ключевой возможностью на этапе пост-компрометации становится кастомный Python-имплант для создания обратных туннелей. Встроенный Python-рантайм загружается с python.org, после чего client.py скрытно запускается через pythonw.exe.

Имплант устанавливает исходящее TLS-соединение через порт 443, повышает его до WebSocket и ретранслирует произвольные TCP-соединения в конфигурации, аналогичной SOCKS5. Это предоставляет злоумышленникам доступ на уровне сети для перемещения внутри компании к системам, доступным с зараженного хоста.

Взаимодействие осуществляется с инфраструктурой, включая gitnow.dev.

Дальнейшие действия в цепочке атаки не зафиксированы

Microsoft не зафиксировала в проанализированной цепочке атаки последующего перемещения внутри компании, повышения привилегий, кражи данных или развертывания программ-вымогателей. При этом скомпрометированный хост следует рассматривать как потенциальную точку перемещения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: