Вредоносный JavaScript через Cloudflare Zaraz доставлял Windows ClickFix
Образец применял вредоносное JavaScript-действие, доставляемое через Cloudflare Zaraz на домене edgeupstudio.com. Легитимный путь /cdn-cgi/zaraz/s.js обеспечивал контекст выполнения и загрузки от первого лица для вредоносного действия.
Загрузка конфигурации через Polygon
Скрипт содержал бутстрап с XOR-обфускацией, связанный с ветвью BW экосистемы ErrTraffic. После выполнения бутстрап отправлял запрос EtherHiding в сети Polygon. Он формировал JSON-RPC-запросы eth_call к смарт-контракту и извлекал из возвращённых данных текущий активный бэкенд панели.
Загрузчик использовал разрешённый источник для стандартного HTTP- или HTTPS-взаимодействия с панелью. Это позволяло менять бэкенд без модификации уже доставленного скрипта.
Механизмы взаимодействия с BW Panel
Восстановленный JavaScript реализовал фреймворк запросов BW Panel. В его состав входили специфичные для семейства ключи хранения, экспортированный раннер, статический API-ключ, процедура поиска контракта и карта режимов представления.
Для взаимодействия с панелью клиент генерировал 8-байтовый nonce с помощью crypto.getRandomValues(). При необходимости в качестве резервного варианта применялся Math.random().
На основе nonce и статического API-ключа формировался ключ RC4. С его помощью шифровались параметры запроса. Затем параметры передавались в виде URL-безопасного значения Base64 через параметр q в /api/index.php.
Поддерживаемые действия включали:
- запросы конфигурации;
- получение отчётов о событиях;
- загрузку и запросы в режиме JavaScript.
Сценарий Windows ClickFix
Карта режимов содержала девять презентационных модулей. Модуль cloudflare соответствовал сценарию Windows ClickFix.
Он отображал поддельный интерфейс верификации Cloudflare внутри закрытого Shadow DOM, запрашивал данные токена и доставки из панели управления, а затем помещал сгенерированную команду PowerShell в буфер обмена.
Модуль сообщал об успешном или неудачном копировании в буфер обмена и опрашивал конечную точку для проверки статуса токена. Благодаря этому панель могла отслеживать взаимодействие пользователя на этапах от подготовки буфера обмена до получения полезной нагрузки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



