Οι ερευνητές κυβερνοασφάλειας έχουν αποκαλύψει μια εξελιγμένη μορφή της μεθοδολογίας επίθεσης ClickFix, όπου οι κακόβουλοι παράγοντες εκμεταλλεύονται τεχνικές cache smuggling για να αποφύγουν τους παραδοσιακούς μηχανισμούς ανίχνευσης λήψης αρχείων. Αυτή η καινοτόμος καμπάνια στοχεύει εταιρικά δίκτυα, προσποιούμενη ότι είναι ένα εργαλείο ελέγχου συμμόρφωσης VPN της Fortinet, εκμεταλλευόμενη ειδικά την εμπιστοσύνη που οι οργανισμοί τοποθετούν στην υποδομή απομακρυσμένης πρόσβασης τους.
Δείτε επίσης: Η Lazarus APT χρησιμοποιεί την τεχνική ClickFix για κλοπή δεδομένων

Η κακόβουλη ιστοσελίδα, που φιλοξενείται στον τομέα fc-checker[.]dlccdn[.]com, παρουσιάζεται ως ένα νόμιμο εταιρικό εργαλείο ασφαλείας σχεδιασμένο να ελέγχει τη συμμόρφωση VPN σε εταιρικά περιβάλλοντα. Η επίθεση αντιπροσωπεύει μια σημαντική απόκλιση από τις συμβατικές παραλλαγές ClickFix που συνήθως βασίζονται σε άμεσες λήψεις αρχείων ή ρητή επικοινωνία μέσω διαδικτύου.
Αντίθετα, οι επιτιθέμενοι έχουν αναπτύξει μια μέθοδο που αποθηκεύει προληπτικά κακόβουλα φορτία μέσα στο σύστημα cache του προγράμματος περιήγησης, παρακάμπτοντας αποτελεσματικά πολλούς ελέγχους ασφαλείας που παρακολουθούν τις λήψεις αρχείων και τις επικοινωνίες δικτύου. Οι αναλυτές της Expel σημείωσαν ότι αυτή η τεχνική δείχνει μια ανησυχητική πρόοδο στις τακτικές social engineering, ιδιαίτερα καθώς στοχεύει πελάτες VPN της Fortinet που χρησιμοποιούνται κυρίως από επιχειρήσεις για ασφαλή απομακρυσμένη πρόσβαση.
Δείτε ακόμα: Νέα επίθεση ClickFix μιμείται το AnyDesk και διανέμει το MetaStealer

Αυτό που καθιστά αυτή την καμπάνια ιδιαίτερα επικίνδυνη είναι η ικανότητά της να εμφανίζεται σαν οι χρήστες να εκτελούν αρχεία που ήδη υπάρχουν στο εταιρικό τους δίκτυο. Η ιστοσελίδα εμφανίζει ένα πλαίσιο κειμένου που περιέχει αυτό που φαίνεται να είναι μια τυπική διαδρομή αρχείου δικτύου: “\\Public\\Support\\VPN\\ForticlientCompliance.exe“. Ωστόσο, κάτω από αυτή την επίφαση νομιμότητας, κρύβεται ένα σύνθετο φορτίο PowerShell σχεδιασμένο να εξάγει και να εκτελεί κακόβουλο κώδικα από την cache του προγράμματος περιήγησης χωρίς να δημιουργεί καμία εξωτερική σύνδεση δικτύου.
Η τεχνική πολυπλοκότητα αυτής της επίθεσης επικεντρώνεται στην εφαρμογή cache smuggling, που αντιπροσωπεύει μια νέα προσέγγιση στην παράδοση φορτίου. Όταν οι χρήστες αλληλεπιδρούν με την κακόβουλη ιστοσελίδα, μια συγκαλυμμένη λειτουργία JavaScript εκτελεί ένα αίτημα fetch στο “/5b900a00-71e9-45cf-acc0-d872e1d6cdaa“, που παρουσιάζεται ως νόμιμη εικόνα JPEG, ορίζοντας την κεφαλίδα HTTP Content-Type σε “image/jpeg”. Το πρόγραμμα περιήγησης αποθηκεύει αυτόματα αυτή την υποτιθέμενη εικόνα, αλλά η εξέταση αποκαλύπτει ότι δεν περιέχει κεφαλίδα JPEG και αντ’ αυτού φιλοξενεί ένα συμπιεσμένο αρχείο ZIP τυλιγμένο μεταξύ μοναδικών συμβολοσειρών οριοθέτησης “bTgQcBpv” και “mX6o0lBw“.
Δείτε επίσης: ClickFix επίθεση με fake σελίδα BBC και επαλήθευση Cloudflare

Το σενάριο PowerShell που κρύβεται μέσα στο φορτίο του πρόχειρου περιλαμβάνει ένα εξελιγμένο μοτίβο regex που αναζητά στον κατάλογο cache του Chrome για αυτούς τους συγκεκριμένους οριοθέτες: $m=[regex]::Matches($c,'(?<=bTgQcBpv)(.*?)(?=mX6o0lBw)’,16). Μόλις εντοπιστεί, το σενάριο εξάγει τα δεδομένα μεταξύ αυτών των δεικτών, τα γράφει στο “ComplianceChecker.zip“, εξάγει το αρχείο και εκτελεί το “FortiClientComplianceChecker.exe” εντελώς εκτός σύνδεσης. Αυτή η τεχνική παρακάμπτει αποτελεσματικά τις λύσεις ασφαλείας που παρακολουθούν τις λήψεις αρχείων ή τις αιτήσεις PowerShell μέσω διαδικτύου, καθώς δεν πραγματοποιείται καμία ρητή δραστηριότητα δικτύου κατά τη φάση κακόβουλης εκτέλεσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
