Μια νέα καμπάνια ClickFix οδηγεί ανυποψίαστους χρήστες σε ψεύτικα conference pages του Google Meet, που εμφανίζουν πλαστά σφάλματα συνδεσιμότητας και διανέμουν κακόβουλο λογισμικό κλοπής πληροφοριών (info-stealer malware). Το malware μολύνει τόσο Windows όσο και macOS συστήματα.
Το ClickFix είναι μια νέα τακτική social-engineering που εμφανίστηκε τον Μάιο και αναφέρθηκε για πρώτη φορά από την εταιρεία κυβερνοασφάλειας Proofpoint. Είχε χρησιμοποιηθεί από μια ομάδα, γνωστή ως TA571, που χρησιμοποιούσε μηνύματα που έμοιαζαν με σφάλματα για το Google Chrome, το Microsoft Word και το OneDrive. Αυτά τα σφάλματα οδηγούσαν στην αντιγραφή ενός μέρους του PowerShell code στο clipboard, με σκοπό τη διόρθωση του προβλήματος, και γινόταν εκτέλεση στο Windows Command Prompt. Με αυτόν τον τρόπο, τα θύματα μόλυναν τα συστήματά τους με διάφορα κακόβουλα προγράμματα, όπως το DarkGate, το Matanbuchus, το NetSupport, το Amadey Loader, το XMRig και το Lumma Stealer.
Δείτε επίσης: Οι hackers Marko Polo στοχεύουν gamers/χρήστες crypto με info-stealer malware

Τον Ιούλιο, η McAfee ανέφερε ότι οι καμπάνιες ClickFix γίνονταν όλο και πιο συχνές, ειδικά στις Ηνωμένες Πολιτείες και την Ιαπωνία.
Τώρα, μια νέα αναφορά από τη Sekoia λέει ότι οι καμπάνιες ClickFix έχουν εξελιχθεί σημαντικά και χρησιμοποιούν ψεύτικα σφάλματα για το Google Meet, phishing emails που στοχεύουν εταιρείες μεταφορών και logistics, ψεύτικες σελίδες Facebook και υποτιθέμενα ζητήματα για το GitHub.
Σύμφωνα με την εταιρεία κυβερνοασφάλειας, ορισμένες από τις πιο πρόσφατες εκστρατείες διεξάγονται από δύο ομάδες απειλών, τη Slavic Nation Empire (SNE) και την Scamquerteo, που θεωρούνται υποομάδες των συμμοριών Marko Polo και CryptoLove που ασχολούνται κυρίως με crypto απάτες.
Ψεύτικα σφάλματα στο Google Meet
Οι επιτιθέμενοι χρησιμοποιούν ψεύτικες σελίδες για το Google Meet, το οποίο χρησιμοποιείται σε πολλά εταιρικά περιβάλλοντα για εικονικές συσκέψεις, διαδικτυακά σεμινάρια και online συνεργασία.
Δείτε επίσης: Cthulhu Stealer: Νέο info-stealer malware στοχεύει MacOS
Οι hackers στέλνουν στα θύματα emails, που φαίνονται σαν νόμιμες προσκλήσεις στο Google Meet και σχετίζονται με μια συνάντηση /συνέδριο ή κάτι αντίστοιχο.
Οι διευθύνσεις URL μοιάζουν πολύ με τους πραγματικούς συνδέσμους του Google Meet:
meet[.]google[.]us-join[.]com
meet[.]google[.]web-join[.]com
meet[.]googie[.]com-join[.]us
meet[.]google[.]cdm-join[.]us
Μόλις το θύμα μπει στην ψεύτικη σελίδα, βλέπει ένα μήνυμα για ένα τεχνικό πρόβλημα (π.χ. πρόβλημα μικροφώνου). Εάν κάνει κλικ στο “Try Fix“, ξεκινά η διαδικασία μόλυνσης ClickFix, όπου ο κώδικας PowerShell που αντιγράφεται από τον ιστότοπο και έχει επικολληθεί στο Windows prompt, μολύνει τον υπολογιστή με info-stealer malware.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τα συστήματα Windows μολύνονται με το Stealc ή το Rhadamanthys, ενώ τα macOS, με το AMOS Stealer.
Δείτε επίσης: Ευπάθεια του Microsoft SmartScreen χρησιμοποιείται για διανομή info-stealer malware

Σε παλαιότερη έκθεση σχετικά με τις social engineering καμπάνιες ClickFix, η McAfee πρότεινε τα εξής μέτρα προστασίας:
- Εκπαίδευση χρηστών σχετικά με τις τακτικές social engineering και τις επιθέσεις phishing
- Εγκατάσταση (και ενημέρωση) λογισμικού προστασίας από ιούς και κακόβουλο λογισμικό σε όλα τα τελικά σημεία
- Εφαρμογή ισχυρών emails filters για αποκλεισμό phishing emails και κακόβουλων συνημμένων
- Χρήση firewalls και συστημάτων ανίχνευσης/πρόληψης εισβολών (IDS/IPS)
- Τμηματοποίηση δικτύου για περιορισμό εξάπλωσης του κακόβουλου λογισμικού
- Εφαρμογή της αρχής του ελάχιστου προνομίου (PoLP), για πρόσβαση των χρηστών μόνο στους απαραίτητους πόρους
- Εφαρμογή ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA)
- Ενημέρωση λειτουργικών συστημάτων, λογισμικού και εφαρμογών
- Κρυπτογράφηση ευαίσθητων δεδομένων
- Συνεχής παρακολούθηση και ανάλυση αρχείων καταγραφής του συστήματος και του δικτύου
- Δημιουργία αντιγράφων ασφαλείας σημαντικών δεδομένων
Πηγή: www.bleepingcomputer.com
