Разведка угроз Microsoft: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода мер по удалению
Проще говоря
Microsoft предупреждает, что угроза ClickFix постоянно эволюционирует, используя хранение данных в смарт-контрактах на блокчейне и технологии браузерного фингерпринтинга для атак на системы Windows и macOS.
Разведка угроз Microsoft опубликовала результаты исследования по постоянно развивающимся атакам ClickFix, которые теперь используют инфраструктуру блокчейна и сложные технологии браузерного фингерпринтинга для массового компрометации систем Windows и macOS.
В этих атаках на Windows применяется техника EtherHiding, при которой вредоносные команды напрямую хранятся в смарт-контрактах на BNB Smart Chain. Злоумышленники внедряют JavaScript-код, закодированный в Base64, на взломанные сайты, которые через RPC-шлюз обращаются к контрактам за следующими инструкциями.
Поскольку полезная нагрузка размещена на блокчейне, ее нельзя удалить с помощью традиционного отключения или методов "черной дыры" — изменить ее содержание может только владелец криптовалютного кошелька, который ее разместил.
Жертвы видят поддельные CAPTCHA, побуждающие их открыть диалоговое окно "Выполнить" на Windows и вставить команды, предоставленные злоумышленниками. Цепочка исполнения злоупотребляет встроенными инструментами, включая PowerShell, mshta, rundll32, msiexec и curl, а также использует техники обхода обнаружения, такие как разделение через caret и запутывание переменных среды. В отчете Microsoft указано, что эти атаки ежедневно нацелены на тысячи корпоративных и домашних устройств по всему миру и распространяют такие вредоносные программы, как Lumma Stealer, Xworm, AsyncRAT и MintsLoader.
Одна успешная инфекция может привести к компрометации учетных данных, установлению постоянного присутствия, осуществлению горизонтального перемещения и созданию условий для атак программ-вымогателей с участием человека-оператора.
Технология фингерпринтинга для анализа и противодействия на macOS
В то же время Microsoft отслеживает кластер ClickFix для macOS, который перешел от открытого распространения вредоносных терминальных команд к их сокрытию за серверными механизмами браузерного фингерпринтинга. Атакующая активность кластера включает более 250 доменов, многие из которых используют алгоритмические имена по типу “filewordword”. При посещении этих доменов легкий JavaScript-скрипт собирает атрибуты браузера, WebGL GPU-отпечатки, смещение часового пояса и контекст iframe, после чего отправляет этот отпечаток на сервер для анализа.
Запросы, не прошедшие эти проверки (например, от песочниц, виртуальных машин или не-macOS браузеров), получают безвредные фейковые страницы либо пустой контент, тогда как настоящие пользователи macOS видят поддельную страницу загрузки с “проверенным издателем” и вредоносной терминальной командой. Эта система распределения трафика распространяет информационные стилеры, такие как MacSync и Atomic Stealer, цель которых — кража данных из связки ключей, учетных данных браузера, криптовалютных кошельков и SSH-ключей.
Сама по себе технология фингерпринтинга не нова, но ее интеграция в инфраструктуру ClickFix усложняет автоматическое обнаружение и анализ, поскольку вредоносный контент предоставляется только тщательно отобранным жертвам.

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться


