ΑρχικήSecurityEVALUSION: Νέα ClickFix καμπάνια διανέμει τα Amatera Stealer και NetSupport RAT

EVALUSION: Νέα ClickFix καμπάνια διανέμει τα Amatera Stealer και NetSupport RAT

Ερευνητές κυβερνοασφάλειας ανακάλυψαν καμπάνιες κακόβουλου λογισμικού, που χρησιμοποιούν την τακτική κοινωνικής μηχανικής ClickFix για την εγκατάσταση του Amatera Stealer και του NetSupport RAT. Αυτή η δραστηριότητα, που παρατηρήθηκε αυτόν τον μήνα, παρακολουθείται από την eSentire υπό το ψευδώνυμο EVALUSION.

EVALUSION ClickFix Amatera Stealer NetSupport RAT

Το Amatera, που εντοπίστηκε για πρώτη φορά τον Ιούνιο του 2025, θεωρείται εξέλιξη του ACR (AcridRain) Stealer, το οποίο ήταν διαθέσιμο υπό το μοντέλο malware-as-a-service (MaaS) μέχρι τη διακοπή των πωλήσεων στα μέσα Ιουλίου 2024. Το Amatera είναι διαθέσιμο για αγορά μέσω συνδρομητικών προγραμμάτων που κυμαίνονται από $199 το μήνα έως $1,499 το χρόνο.

“Το Amatera παρέχει στους επιτιθέμενους εκτεταμένες δυνατότητες εξαγωγής δεδομένων στοχεύοντας κρυπτο-πορτοφόλια, προγράμματα περιήγησης, εφαρμογές μηνυμάτων, FTP clients και υπηρεσίες email“, δήλωσε η καναδική εταιρεία κυβερνοασφάλειας. “Επιπλέον, το Amatera χρησιμοποιεί προηγμένες τεχνικές αποφυγής, όπως οι WoW64 SysCalls, για να παρακάμψει user-mode μηχανισμούς hooking που χρησιμοποιούνται συνήθως από sandbox, λύσεις Anti-Virus και προϊόντα EDR“.

Δείτε επίσης: Το ransomware Akira επεκτείνεται στο Nutanix AHV

EVALUSION ClickFix: Διανομή των Amatera Stealer και NetSupport RAT

Όπως είναι τυπικό στις επιθέσεις ClickFix, οι χρήστες εξαπατώνται ώστε να εκτελέσουν κακόβουλες εντολές χρησιμοποιώντας το παράθυρο διαλόγου Windows Run για να ολοκληρώσουν έναν έλεγχο επαλήθευσης reCAPTCHA σε ψεύτικες σελίδες phishing. Η εντολή ξεκινά μια διαδικασία πολλών βημάτων που περιλαμβάνει τη χρήση του εκτελέσιμου “mshta.exe” για την εκκίνηση ενός PowerShell script που είναι υπεύθυνο για τη λήψη ενός αρχείου .NET από το MediaFire, μια υπηρεσία φιλοξενίας αρχείων.

EVALUSION: Νέα ClickFix καμπάνια διανέμει τα Amatera Stealer και NetSupport RAT

Το payload είναι το Amatera Stealer DLL, συσκευασμένο με το PureCrypter, ένα πολυλειτουργικό crypter και loader βασισμένο σε C# που διαφημίζεται επίσης ως προσφορά MaaS από έναν επιτιθέμενο με το όνομα PureCoder. Το DLL εισάγεται στη διαδικασία “MSBuild.exe“, μετά την οποία το stealer συλλέγει ευαίσθητα δεδομένα και επικοινωνεί με έναν εξωτερικό διακομιστή για να εκτελέσει μια εντολή PowerShell για τη λήψη και εκτέλεση του NetSupport RAT.

“Αυτό που είναι ιδιαίτερα αξιοσημείωτο στο PowerShell, που εκτελείται από το Amatera, είναι ο έλεγχος για να διαπιστωθεί αν το μηχάνημα του θύματος είναι μέρος ενός domain ή έχει αρχεία πιθανής αξίας, π.χ., κρυπτο-πορτοφόλια“, δήλωσε η eSentire. “Αν δεν βρεθεί κανένα από τα δύο, το ΝetSupport δεν κατεβαίνει“.

Δείτε επίσης: Λεπτομερείς τεχνικές ανίχνευσης του NotDoor Backdoor του Outlook

EVALUSION: Νέα ClickFix καμπάνια διανέμει τα Amatera Stealer και NetSupport RAT

Άλλες σημαντικές καμπάνιες phishing

Αυτή η εξέλιξη συμπίπτει με την ανακάλυψη αρκετών καμπανιών phishing που διαδίδουν ένα ευρύ φάσμα οικογενειών κακόβουλου λογισμικού, συμπεριλαμβανομένων:

– Email που περιέχουν συνημμένα Visual Basic Script, που παρουσιάζονται ως τιμολόγια για την παράδοση του XWorm μέσω ενός batch script που εκκινεί έναν PowerShell loader.

– Παραβιασμένες ιστοσελίδες που έχουν ενσωματωθεί με κακόβουλο JavaScript, που ανακατευθύνει τους επισκέπτες σε ψεύτικες σελίδες ClickFix. Αυτές οι σελίδες μιμούνται ελέγχους Turnstile της Cloudflare για την παράδοση του NetSupport RAT ως μέρος μιας συνεχιζόμενης καμπάνιας με κωδικό όνομα SmartApeSG (επίσης γνωστή ως HANEYMANEY και ZPHP).

– Ψεύτικες ιστοσελίδες Booking.com που εμφανίζουν ψεύτικους ελέγχους CAPTCHA, που χρησιμοποιούν δολώματα ClickFix για την εκτέλεση μιας κακόβουλης εντολής PowerShell. Αυτή η εντολή ρίχνει ένα credential stealer όταν εκτελείται μέσω του παραθύρου διαλόγου Windows Run.

– Email που υποδύονται εσωτερικές “ειδοποιήσεις παράδοσης email”. Αυτές οι ειδοποιήσεις ισχυρίζονται ψευδώς ότι έχουν μπλοκάρει σημαντικά μηνύματα σχετικά με εκκρεμή τιμολόγια, παραδόσεις πακέτων και Αιτήσεις για Προσφορές (RFQs) για να εξαπατήσουν τους παραλήπτες να κάνουν κλικ σε έναν σύνδεσμο που αποσπά τα στοιχεία σύνδεσης (με το πρόσχημα της μεταφοράς των μηνυμάτων στα εισερχόμενα).

– Επιθέσεις που χρησιμοποιούν phishing κιτ με το όνομα Cephas (που εμφανίστηκε για πρώτη φορά τον Αύγουστο του 2024) και Tycoon 2FA για να οδηγούν τους χρήστες σε κακόβουλες σελίδες σύνδεσης για κλοπή διαπιστευτηρίων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Παραβιασμένοι διακομιστές MCP εισάγουν κακόβουλο κώδικα στο Cursor

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS