ΑρχικήSecurityΕπέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs

Επέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs

Ερευνητές στον τομέα της κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας καμπάνιας που συνδυάζει ψεύτικα CAPTCHAs τύπου ClickFix με ένα υπογεγραμμένο σενάριο Microsoft Application Virtualization (App-V) για τη διανομή ενός infostealer που ονομάζεται Amatera.

Δείτε επίσης: Η νέα υπηρεσία ErrTraffic επιτρέπει επιθέσεις ClickFix

ClickFix

“Αντί να εκτελεί το PowerShell απευθείας, ο επιτιθέμενος χρησιμοποιεί αυτό το σενάριο για να ελέγξει πώς ξεκινά η εκτέλεση και να αποφύγει πιο κοινά, εύκολα αναγνωρίσιμα μονοπάτια εκτέλεσης,” ανέφεραν οι ερευνητές της Blackpoint, Jack Patrick και Sam Decker, σε μια αναφορά που δημοσιεύθηκε την περασμένη εβδομάδα.

Η ιδέα είναι να μετατραπεί το σενάριο App-V σε ένα δυαδικό “living-off-the-land” (LotL) που λειτουργεί ως μεσάζων για την εκτέλεση του PowerShell μέσω ενός αξιόπιστου στοιχείου της Microsoft για να αποκρύψει τη κακόβουλη δραστηριότητα.

Το σημείο εκκίνησης της επίθεσης είναι μια ψεύτικη προτροπή επαλήθευσης CAPTCHA που προσπαθεί να εξαπατήσει τους χρήστες να επικολλήσουν και να εκτελέσουν μια κακόβουλη εντολή στο παράθυρο διαλόγου Εκτέλεση των Windows. Ωστόσο, η παρεχόμενη εντολή, αντί να καλεί το PowerShell απευθείας, εκμεταλλεύεται το “SyncAppvPublishingServer.vbs,” ένα υπογεγραμμένο σενάριο Visual Basic που σχετίζεται με το App-V για να ανακτήσει και να εκτελέσει έναν φορτωτή στη μνήμη από έναν εξωτερικό διακομιστή χρησιμοποιώντας το “wscript.exe.”

Η κακή χρήση του “SyncAppvPublishingServer.vbs” δεν είναι νέα. Το 2022, δύο διαφορετικοί απειλητικοί παράγοντες από την Κίνα και τη Βόρεια Κορέα, γνωστοί ως DarkHotel και BlueNoroff, παρατηρήθηκαν να εκμεταλλεύονται την εκμετάλλευση LOLBin για να εκτελούν κρυφά ένα σενάριο PowerShell. Αλλά αυτή είναι η πρώτη φορά που παρατηρείται σε επιθέσεις ClickFix.

Δείτε ακόμα: BlackForce: Νέο phishing kit κλέβει διαπιστευτήρια μέσω επιθέσεων MitB

Επέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs
Επέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs

“Οι χάκερ μπορεί να εκμεταλλευτούν το SyncAppvPublishingServer.vbs για να παρακάμψουν τους περιορισμούς εκτέλεσης του PowerShell και να αποφύγουν τα αμυντικά μέτρα με το ‘living off the land‘,” σημειώνει το MITRE στο πλαίσιο ATT&CK. “Η εκτέλεση μέσω μεσάζοντα μπορεί να λειτουργήσει ως μια αξιόπιστη/υπογεγραμμένη εναλλακτική λύση για την άμεση κλήση του ‘powershell.exe.’“

Η χρήση ενός σεναρίου App-V είναι σημαντική καθώς η λύση εικονικοποίησης είναι ενσωματωμένη μόνο στις εκδόσεις Enterprise και Education των Windows 10 και Windows 11, μαζί με τις σύγχρονες εκδόσεις Windows Server. Δεν είναι διαθέσιμη για εγκαταστάσεις Windows Home ή Pro.

Στα λειτουργικά συστήματα Windows όπου το App-V είτε απουσιάζει είτε δεν είναι ενεργοποιημένο, η εκτέλεση της εντολής αποτυγχάνει πλήρως. Αυτό υποδηλώνει ότι τα συστήματα που διαχειρίζονται επιχειρήσεις είναι πιθανότατα οι κύριοι στόχοι της καμπάνιας.

Ο συγκαλυμμένος φορτωτής εκτελεί ελέγχους για να διασφαλίσει ότι δεν εκτελείται σε περιβάλλοντα sandbox και στη συνέχεια προχωρά στην ανάκτηση δεδομένων διαμόρφωσης από ένα δημόσιο αρχείο Google Calendar (ICS), ουσιαστικά μετατρέποντας μια αξιόπιστη υπηρεσία τρίτου μέρους σε έναν διαλύτη “dead drop.”

Η ανάλυση του αρχείου συμβάντων ημερολογίου οδηγεί στην ανάκτηση επιπρόσθετων σταδίων φορτωτή, συμπεριλαμβανομένου ενός σεναρίου PowerShell που λειτουργεί ως ενδιάμεσος φορτωτής για την εκτέλεση του επόμενου σταδίου, ενός άλλου σεναρίου PowerShell, απευθείας στη μνήμη. Αυτό το βήμα οδηγεί στην ανάκτηση μιας εικόνας PNG από τομείς όπως “gcdnb.pbrd[.]co” και “iili[.]io” μέσω των APIs WinINet που κρύβει ένα κρυπτογραφημένο και συμπιεσμένο φορτίο PowerShell.

Δείτε επίσης: ConsentFix: Μια νέα παραλλαγή της επίθεσης phishing ClickFix

Επέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs

Το προκύπτον σενάριο αποκρυπτογραφείται, αποσυμπιέζεται με GZip στη μνήμη και εκτελείται χρησιμοποιώντας το Invoke-Expression, καταλήγοντας τελικά στην εκτέλεση ενός φορτωτή shellcode σχεδιασμένου να εκκινήσει το Amatera Stealer.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS