TerminalFix: поддельная CAPTCHA доставляет ВПО через стеганографию

Кампания Microsoft TerminalFix применяет социальную инженерию в стиле ClickFix. Пользователям показывают поддельную CAPTCHA от Cloudflare, которая незаметно копирует вредоносную команду в буфер обмена. Затем жертву инструктируют открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека.

Как запускается вредоносная цепочка

Атака начинается после посещения скомпрометированного веб-сайта или ресурса, контролируемого злоумышленниками. Взаимодействие с поддельной CAPTCHA приводит к копированию команды в буфер обмена. Пользователь самостоятельно выполняет ее в одном из системных инструментов, что обеспечивает ВПО первоначальную точку присутствия.

После запуска TerminalFix загружает с контролируемой злоумышленниками инфраструктуры файлы, которые выглядят как обычные изображения PNG. Внутри изображений скрыты данные полезной нагрузки, передаваемые с использованием стеганографии.

Извлечение полезной нагрузки

PowerShell-скрипт анализирует данные пикселей изображения и извлекает встроенный файл. Первые восемь байтов определяют длину этого файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL. Они записываются на диск и объединяются для выполнения.

Механизмы обхода защиты

TerminalFix отличается от многих кампаний ClickFix, которые преимущественно распространяют ВПО, крадущие информацию. В этой кампании используется цепочка техник обхода защиты и выполнения, включая:

  • подмену DLL, DLL sideloading;
  • скрытые папки;
  • стеганографическую доставку полезной нагрузки;
  • реалистичную ротацию заголовков User-Agent браузера;
  • зашифрованные коммуникации по WebSocket.

Эти методы помогают ВПО маскировать файлы и сетевой трафик, затрудняя анализ и обнаружение. Кампания сочетает выполнение команд с участием пользователя, многоэтапную реконструкцию полезной нагрузки и несколько механизмов обхода защиты. Она не полагается исключительно на обфусцированный загрузчик PowerShell.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: