Вредоносный JavaScript через Cloudflare Zaraz доставлял Windows ClickFix

Образец применял вредоносное JavaScript-действие, доставляемое через Cloudflare Zaraz на домене edgeupstudio.com. Легитимный путь /cdn-cgi/zaraz/s.js обеспечивал контекст выполнения и загрузки от первого лица для вредоносного действия.

Загрузка конфигурации через Polygon

Скрипт содержал бутстрап с XOR-обфускацией, связанный с ветвью BW экосистемы ErrTraffic. После выполнения бутстрап отправлял запрос EtherHiding в сети Polygon. Он формировал JSON-RPC-запросы eth_call к смарт-контракту и извлекал из возвращённых данных текущий активный бэкенд панели.

Загрузчик использовал разрешённый источник для стандартного HTTP- или HTTPS-взаимодействия с панелью. Это позволяло менять бэкенд без модификации уже доставленного скрипта.

Механизмы взаимодействия с BW Panel

Восстановленный JavaScript реализовал фреймворк запросов BW Panel. В его состав входили специфичные для семейства ключи хранения, экспортированный раннер, статический API-ключ, процедура поиска контракта и карта режимов представления.

Для взаимодействия с панелью клиент генерировал 8-байтовый nonce с помощью crypto.getRandomValues(). При необходимости в качестве резервного варианта применялся Math.random().

На основе nonce и статического API-ключа формировался ключ RC4. С его помощью шифровались параметры запроса. Затем параметры передавались в виде URL-безопасного значения Base64 через параметр q в /api/index.php.

Поддерживаемые действия включали:

  • запросы конфигурации;
  • получение отчётов о событиях;
  • загрузку и запросы в режиме JavaScript.

Сценарий Windows ClickFix

Карта режимов содержала девять презентационных модулей. Модуль cloudflare соответствовал сценарию Windows ClickFix.

Он отображал поддельный интерфейс верификации Cloudflare внутри закрытого Shadow DOM, запрашивал данные токена и доставки из панели управления, а затем помещал сгенерированную команду PowerShell в буфер обмена.

Модуль сообщал об успешном или неудачном копировании в буфер обмена и опрашивал конечную точку для проверки статуса токена. Благодаря этому панель могла отслеживать взаимодействие пользователя на этапах от подготовки буфера обмена до получения полезной нагрузки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: