Загроза від Microsoft Threat Intelligence: зловмисники ClickFix використовують блокчейн смарт-контракти для обходу обмежувальних заходів.
Простіше кажучи
Microsoft попереджає, що загроза ClickFix постійно еволюціонує, використовуючи зберігання в ончейн смарт-контрактах і технологію ідентифікації браузера для атак на системи Windows і macOS.
Розвідка загроз Microsoft оприлюднила результати дослідження щодо постійно еволюціонуючих атак ClickFix, які зараз використовують блокчейн-інфраструктуру та складні технології ідентифікації браузерів для масштабного проникнення в системи Windows і macOS.
Атаки, спрямовані на системи Windows, використовують технологію EtherHiding, яка зберігає шкідливі команди безпосередньо у смарт-контрактах у BNB Smart Chain. Зловмисники впроваджують Base64-кодований JavaScript у зламані сайти, які через RPC gateway звертаються до цих контрактів за інструкціями наступного етапу.
Оскільки корисне навантаження знаходиться ончейн, його неможливо видалити традиційними методами блокування чи вилучення — змінити його зміст може лише власник криптогаманця, що розгорнув це навантаження.
Жертви бачать підроблені капчі, які спонукають їх відкрити вікно «Виконати» у Windows та вставити команду від зловмисника. Ланцюг виконання використовує вбудовані інструменти, зокрема PowerShell, mshta, rundll32, msiexec і curl, а для ухилення від виявлення застосовуються техніки, такі як розділення команд символом «^» та обфускація через змінні середовища. Microsoft повідомляє, що ці атаки щодня націлені на тисячі корпоративних і домашніх пристроїв по всьому світу та розповсюджують шкідливі програми такі, як Lumma Stealer, Xworm, AsyncRAT і MintsLoader.
Одна успішна інфекція може призвести до компрометації облікових даних, створення стійкості, бокового переміщення всередині системи та відкрити шлях для атак з використанням програм-вимагачів, керованих людиною.
macOS: експлуатація системних операцій і аналіз відбитків
Тим часом Microsoft відстежила кластер ClickFix для macOS, який еволюціонував від відкритої публікації шкідливих термінальних команд до їх приховування за серверною механікою ідентифікації браузера по відбитку. Цей кластер включає понад 250 доменів, багато з яких названі за алгоритмічним зразком «filewordword». Коли відвідувач переходить на такий домен, легкий аналізатор JavaScript збирає властивості браузера, сигнали WebGL GPU, зміщення годинного поясу та контекст iframe, після чого цей відбиток надсилається на сервер для оцінки.
Запити, які не проходять такі перевірки (наприклад, із sandbox, віртуальних машин або браузерів, які не є macOS), отримують безпечну заманювальну сторінку або порожній контент, а справжні користувачі macOS бачать підроблену сторінку завантаження «Перевірений видавець» із шкідливою термінальною командою. Ця система розподілу трафіку розповсюджує крадії інформації, такі як MacSync і Atomic Stealer, які орієнтовані на викрадення даних keychain, облікових даних браузерів, криптовалютних гаманців і SSH-ключів.
Технологія ідентифікації по відбитку не є новою, але її інтеграція в інфраструктуру ClickFix ускладнила автоматичне виявлення та аналіз, оскільки шкідливий контент надається тільки ретельно відібраним жертвам.

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити


