VoltaStealer и ClickFix: кража токенов через поддельную CAPTCHA
VoltaStealer, ранее рекламировавшийся на подпольных рынках как модульный стиллер с акцентом на работу с памятью, предположительно связан с реальной вредоносной активностью. Исследователи обнаружили открытую директорию с полезной нагрузкой и артефактами, которые, как полагают, имеют отношение к VoltaStealer. Находка предоставляет материал для анализа образцов и отслеживания инфраструктуры кампании.
Заявленные возможности VoltaStealer
Функции вредоносной программы пока не подтверждены анализом образцов. Среди заявленных возможностей VoltaStealer:
- кража учетных данных и файлов cookie браузеров;
- сбор authentication tokens;
- кража cryptocurrency wallets и сессий Telegram;
- сбор конфигураций VPN;
- поиск локальных файлов с использованием регулярных выражений;
- противодействие анализу;
- использование пользовательского шифрования и прямых системных вызовов;
- поддержка различных вариантов сборки;
- чанковая эксфильтрация данных;
- минимальное или полное отсутствие механизмов закрепления.
Исследователи подчеркивают, что эти характеристики остаются предположительными до завершения технической верификации вредоносного ПО.
Как работает цепочка ClickFix
Описанная цепочка доставки начинается с поддельной CAPTCHA или страницы проверки безопасности. JavaScript на такой странице копирует команду в буфер обмена, после чего пользователя инструктируют открыть в Windows диалоговое окно «Выполнить» и вставить подготовленную строку.
Команда запускает PowerShell с отключенной загрузкой профиля, скрытым окном и обходом политики выполнения. Затем вредоносный скрипт загружает исполняемый файл через .NET WebClient или аналогичный механизм во временную директорию, пытается удалить индикаторы Mark-of-the-Web, включая альтернативный поток Zone.Identifier, устанавливает SEE_MASK_NOZONECHECKS и запускает полезную нагрузку.
Такая схема позволяет добиться выполнения кода в контексте пользователя без эксплуатации уязвимости в программном обеспечении. Основной элемент атаки — социальная инженерия: жертву убеждают самостоятельно выполнить команду, замаскированную под необходимый этап проверки безопасности.
Какие данные могут оказаться под угрозой
После запуска стиллер потенциально получает доступ к данным, хранящимся в профилях браузеров и локальных приложениях. В их числе:
- файлы Chromium
Login Data,CookiesиLocal State; - хранилища расширений cryptocurrency wallets;
- базы данных учетных данных Firefox;
- каталог
tdataTelegram; - конфигурации VPN-клиентов;
- чувствительные локальные файлы.
Похищенные сессии и authentication tokens могут обеспечить доступ к учетным записям и облачным сервисам даже после смены паролей. Поэтому одной смены пароля после инцидента может быть недостаточно: необходимо также отзывать токены и инвалидировать активные сессии.
Инфраструктура может использовать несколько семейств ВПО
Payload, доставленный через ClickFix, был описан отдельно от предположительных образцов VoltaStealer. Это может указывать на то, что обнаруженная инфраструктура поддерживает несколько семейств вредоносного ПО или разные этапы одной кампании.
Таким образом, само наличие payload в открытой директории еще не доказывает, что каждый обнаруженный компонент относится к VoltaStealer. Для установления связи требуются сопоставление образцов, анализ сетевой инфраструктуры и проверка артефактов выполнения.
На что обратить внимание при обнаружении атаки
К релевантным признакам компрометации относятся:
- активность пользователя в браузере, за которой следует злоупотребление буфером обмена;
- запуск
explorer.exeи скрытого PowerShell; - командные строки с параметрами
-nopи обходом политики выполнения; - использование утилит загрузки;
- запись файлов в доступные пользователям каталоги;
- удаление
Zone.Identifier; - немедленный запуск недавно загруженных бинарных файлов.
Сетевой мониторинг должен выявлять подключения к недавно зарегистрированным доменам и доменам с низкой репутацией. Дополнительным признаком может быть серия небольших исходящих запросов, соответствующих чанковой эксфильтрации данных.
Рекомендации по реагированию
При подозрении на заражение специалисты рекомендуют:
- немедленно изолировать затронутые конечные точки;
- сбросить пароли с чистого устройства;
- инвалидировать активные сессии;
- отозвать authentication tokens;
- проверить журналы VPN и SaaS-сервисов;
- расследовать активность учетных записей cryptocurrency wallets, мессенджеров, разработчиков и облачных сервисов;
- проанализировать PowerShell-логи, историю запуска процессов и сетевые соединения;
- проверить наличие недавно созданных файлов во временных и пользовательских каталогах.
Кампания демонстрирует, что ClickFix позволяет злоумышленникам обходиться без эксплуатации уязвимостей: достаточно убедить пользователя выполнить команду. Поэтому защита от подобных атак должна включать не только технический мониторинг, но и обучение сотрудников распознаванию поддельных CAPTCHA, страниц проверки безопасности и инструкций по запуску команд через окно «Выполнить».
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



