ΑρχικήSecurityClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

ClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

Μια εξελιγμένη καμπάνια κοινωνικής μηχανικής στοχεύει χρήστες Windows μέσω ψεύτικων σελίδων επαλήθευσης CAPTCHA, παραδίδοντας το κακόβουλο λογισμικό StealC για κλοπή ευαίσθητων πληροφοριών. Η επίθεση ξεκινά όταν οι χρήστες επισκέπτονται παραβιασμένους ιστότοπους που μιμούνται το σύστημα ασφαλείας της Cloudflare, παραπλανώντας τους να εκτελέσουν εντολές PowerShell που εγκαθιστούν το κακόβουλο λογισμικό.

ClickFix StealC

Αυτή η καμπάνια συνδυάζει ψυχολογική χειραγώγηση με προηγμένες τεχνικές απόκρυψης, δημιουργώντας ένα ιδιαίτερα επικίνδυνο σενάριο κυβερνοεγκλήματος.

Η μέθοδος: Από το CAPTCHA στο κακόβουλο λογισμικό

Η επίθεση ξεκινά από φαινομενικά νόμιμους ιστότοπους που έχουν παραβιαστεί. Kακόβουλο JavaScript φορτώνει μια ψεύτικη σελίδα CAPTCHA, παραπλανώντας τους χρήστες να εκτελέσουν την εντολή Windοws + R → Ctrl + V → Enter, πιστεύοντας ότι ολοκληρώνουν έναν τυπικό έλεγχο ασφαλείας. Αυτή η μέθοδος, γνωστή ως ClickFix, εκμεταλλεύεται την εμπιστοσύνη των χρηστών για να εκκινήσει το StealC.

Δείτε επίσης: OysterLoader: Ο «αθόρυβος» malware loader που ανησυχεί τους ειδικούς

Οι ερευνητές της LevelBlue παρατήρησαν ότι η αλυσίδα περιλαμβάνει:

  1. Κατέβασμα shellcode.
  2. Φόρτωση custom 64-bit PE loader.
  3. Εισαγωγή του StealC σε νόμιμες διεργασίες των Windows, όπως το svchost.exe.

Τι κλέβει το StealC

Το κακόβουλο λογισμικό στοχεύει κυρίως:

  • Διαπιστευτήρια περιηγητών (Chrome, Edge, Firefox).
  • Επεκτάσεις πορτοφολιών κρυπτονομισμάτων (MetaMask, Coinbase Wallet).
  • Αρχεία καταγραφής λογαριασμών Steam και email Outlook.
  • Πληροφορίες συστήματος και στιγμιότυπα οθόνης.

Η συλλογή αυτών των στοιχείων μπορεί να οδηγήσει σε κλοπή ταυτότητας, πρόσβαση σε λογαριασμούς και οικονομική ζημιά.

ClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

Αλυσίδα μόλυνσης και τεχνικές απόκρυψης

Το StealC χρησιμοποιεί fileless εκτέλεση, παραμένοντας στη μνήμη και μειώνοντας τις πιθανότητες ανίχνευσης από antivirus. Μετά την αρχική εντολή PowerShell, κατεβάζει shellcode μέσω του πλαισίου Donut, φορτώνει τον loader PE και εισάγει το τελικό payloasd σε νόμιμη διεργασία.

Η επικοινωνία με τον διακομιστή εντολών και ελέγχου γίνεται μέσω HTTP traffic κρυπτογραφημένου με Base64 και RC4, ενώ μια διπλή στρώση string obfuscation προστατεύει κρίσιμα δεδομένα όπως C2 server URLs, file paths και database queries.

Δείτε επίσης: Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Σημάδια και προειδοποιήσεις για οργανισμούς

Οι διαχειριστές δικτύων θα πρέπει να παρακολουθούν:

  • Ύποπτες συμβολοσειρές User-Agent όπως το “Loader”.
  • Εκτέλεση PowerShell με κωδικοποιημένες εντολές.
  • Μοτίβα VirtualAlloc και CreateThread που υποδεικνύουν εισαγωγή shellcode.
  • Ασυνήθιστη πρόσβαση σε βάσεις δεδομένων διαπιστευτηρίων περιηγητή.

Η ανίχνευση αυτών των στοιχείων μπορεί να περιορίσει την εξάπλωση και τις επιπτώσεις του StealC.

Προστασία των χρηστών

Η βασική άμυνα περιλαμβάνει:

  • Αποφυγή κλικ σε CAPTCHAs ή ειδοποιήσεις που φαίνονται ύποπτες.
  • Ενημέρωση του συστήματος και του antivirus.
  • Χρήση πολυπαραγοντικής ταυτοποίησης για λογαριασμούς.
  • Εκπαίδευση των χρηστών να μην εκτελούν χειροκίνητες εντολές PowerShell χωρίς επιβεβαίωση.

Η συνδυαστική χρήση τεχνολογικών μέτρων και επιμόρφωσης των χρηστών είναι κρίσιμη για την αποτροπή τέτοιων προηγμένων επιθέσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: To AMOS infostealer στοχεύει το macOS μέσω δημοφιλούς εφαρμογής AI

ClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

Η εξέλιξη της κοινωνικής μηχανικής

Η καμπάνια ClickFix με StealC δείχνει πώς η κοινωνική μηχανική εξελίσσεται παράλληλα με τεχνικές κρυπτογράφησης και απόκρυψης. Η εμπιστοσύνη των χρηστών χρησιμοποιείται ως εργαλείο επίθεσης, καθιστώντας την επιμόρφωση και την επαγρύπνηση κομβικές για την ασφάλεια των Windows.

Ο συνδυασμός ψυχολογικής χειραγώγησης και τεχνικής πολυπλοκότητας καθιστά σαφές ότι οι οργανισμοί πρέπει να ενισχύσουν συνεχώς τα πρωτόκολλα ανίχνευσης και πρόληψης κακόβουλου λογισμικού, ειδικά σε περιβάλλοντα που χειρίζονται ευαίσθητα δεδομένα χρηστών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS