Ερευνητές στον τομέα της κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας καμπάνιας που συνδυάζει ψεύτικα CAPTCHAs τύπου ClickFix με ένα υπογεγραμμένο σενάριο Microsoft Application Virtualization (App-V) για τη διανομή ενός infostealer που ονομάζεται Amatera.
Δείτε επίσης: Η νέα υπηρεσία ErrTraffic επιτρέπει επιθέσεις ClickFix

“Αντί να εκτελεί το PowerShell απευθείας, ο επιτιθέμενος χρησιμοποιεί αυτό το σενάριο για να ελέγξει πώς ξεκινά η εκτέλεση και να αποφύγει πιο κοινά, εύκολα αναγνωρίσιμα μονοπάτια εκτέλεσης,” ανέφεραν οι ερευνητές της Blackpoint, Jack Patrick και Sam Decker, σε μια αναφορά που δημοσιεύθηκε την περασμένη εβδομάδα.
Η ιδέα είναι να μετατραπεί το σενάριο App-V σε ένα δυαδικό “living-off-the-land” (LotL) που λειτουργεί ως μεσάζων για την εκτέλεση του PowerShell μέσω ενός αξιόπιστου στοιχείου της Microsoft για να αποκρύψει τη κακόβουλη δραστηριότητα.
Το σημείο εκκίνησης της επίθεσης είναι μια ψεύτικη προτροπή επαλήθευσης CAPTCHA που προσπαθεί να εξαπατήσει τους χρήστες να επικολλήσουν και να εκτελέσουν μια κακόβουλη εντολή στο παράθυρο διαλόγου Εκτέλεση των Windows. Ωστόσο, η παρεχόμενη εντολή, αντί να καλεί το PowerShell απευθείας, εκμεταλλεύεται το “SyncAppvPublishingServer.vbs,” ένα υπογεγραμμένο σενάριο Visual Basic που σχετίζεται με το App-V για να ανακτήσει και να εκτελέσει έναν φορτωτή στη μνήμη από έναν εξωτερικό διακομιστή χρησιμοποιώντας το “wscript.exe.”
Η κακή χρήση του “SyncAppvPublishingServer.vbs” δεν είναι νέα. Το 2022, δύο διαφορετικοί απειλητικοί παράγοντες από την Κίνα και τη Βόρεια Κορέα, γνωστοί ως DarkHotel και BlueNoroff, παρατηρήθηκαν να εκμεταλλεύονται την εκμετάλλευση LOLBin για να εκτελούν κρυφά ένα σενάριο PowerShell. Αλλά αυτή είναι η πρώτη φορά που παρατηρείται σε επιθέσεις ClickFix.
Δείτε ακόμα: BlackForce: Νέο phishing kit κλέβει διαπιστευτήρια μέσω επιθέσεων MitB

“Οι χάκερ μπορεί να εκμεταλλευτούν το SyncAppvPublishingServer.vbs για να παρακάμψουν τους περιορισμούς εκτέλεσης του PowerShell και να αποφύγουν τα αμυντικά μέτρα με το ‘living off the land‘,” σημειώνει το MITRE στο πλαίσιο ATT&CK. “Η εκτέλεση μέσω μεσάζοντα μπορεί να λειτουργήσει ως μια αξιόπιστη/υπογεγραμμένη εναλλακτική λύση για την άμεση κλήση του ‘powershell.exe.’“
Η χρήση ενός σεναρίου App-V είναι σημαντική καθώς η λύση εικονικοποίησης είναι ενσωματωμένη μόνο στις εκδόσεις Enterprise και Education των Windows 10 και Windows 11, μαζί με τις σύγχρονες εκδόσεις Windows Server. Δεν είναι διαθέσιμη για εγκαταστάσεις Windows Home ή Pro.
Στα λειτουργικά συστήματα Windows όπου το App-V είτε απουσιάζει είτε δεν είναι ενεργοποιημένο, η εκτέλεση της εντολής αποτυγχάνει πλήρως. Αυτό υποδηλώνει ότι τα συστήματα που διαχειρίζονται επιχειρήσεις είναι πιθανότατα οι κύριοι στόχοι της καμπάνιας.
Ο συγκαλυμμένος φορτωτής εκτελεί ελέγχους για να διασφαλίσει ότι δεν εκτελείται σε περιβάλλοντα sandbox και στη συνέχεια προχωρά στην ανάκτηση δεδομένων διαμόρφωσης από ένα δημόσιο αρχείο Google Calendar (ICS), ουσιαστικά μετατρέποντας μια αξιόπιστη υπηρεσία τρίτου μέρους σε έναν διαλύτη “dead drop.”
Η ανάλυση του αρχείου συμβάντων ημερολογίου οδηγεί στην ανάκτηση επιπρόσθετων σταδίων φορτωτή, συμπεριλαμβανομένου ενός σεναρίου PowerShell που λειτουργεί ως ενδιάμεσος φορτωτής για την εκτέλεση του επόμενου σταδίου, ενός άλλου σεναρίου PowerShell, απευθείας στη μνήμη. Αυτό το βήμα οδηγεί στην ανάκτηση μιας εικόνας PNG από τομείς όπως “gcdnb.pbrd[.]co” και “iili[.]io” μέσω των APIs WinINet που κρύβει ένα κρυπτογραφημένο και συμπιεσμένο φορτίο PowerShell.
Δείτε επίσης: ConsentFix: Μια νέα παραλλαγή της επίθεσης phishing ClickFix

Το προκύπτον σενάριο αποκρυπτογραφείται, αποσυμπιέζεται με GZip στη μνήμη και εκτελείται χρησιμοποιώντας το Invoke-Expression, καταλήγοντας τελικά στην εκτέλεση ενός φορτωτή shellcode σχεδιασμένου να εκκινήσει το Amatera Stealer.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
