Μια πρόσφατα αποκαλυφθείσα επίθεση phishing ClickFix, ξεγελά τα θύματα να εκτελέσουν κακόβουλες εντολές PowerShell που αναπτύσσουν το Havoc C2 για απομακρυσμένη πρόσβαση σε παραβιασμένες συσκευές.
Δείτε επίσης: Το ClickFix εκμεταλλεύεται χρήστες με ψεύτικα σφάλματα

Το ClickFix είναι μια τακτική social engineering που εμφανίστηκε πέρυσι, όπου οι παράγοντες απειλών δημιουργούν ιστότοπους ή συνημμένα ηλεκτρονικού phishing, που εμφανίζουν ψεύτικα σφάλματα και στη συνέχεια ζητούν από τον χρήστη να κάνει κλικ σε ένα κουμπί για να τα διορθώσει.
Κάνοντας κλικ στο κουμπί θα αντιγραφεί μια κακόβουλη εντολή PowerShell στο πρόχειρο των Windows, την οποία ζητείται από τους χρήστες να επικολλήσουν σε μια γραμμή εντολών για να “διορθώσουν” το σφάλμα. Ωστόσο, όπως είναι αναμενόμενο, η κακόβουλη εντολή PowerShell θα εκτελέσει ένα σενάριο που φιλοξενείται σε έναν απομακρυσμένο ιστότοπο που κατεβάζει και εγκαθιστά κακόβουλο λογισμικό στις συσκευές.
Σε μια νέα επίθεση ClickFix που ανακαλύφθηκε από τα εργαστήρια Fortiguard της Fortinet, οι χάκερ στέλνουν μηνύματα ηλεκτρονικού phishing, δηλώνοντας ότι μια “ειδοποίηση περιορισμένης πρόσβασης” είναι διαθέσιμη για έλεγχο και ότι οι παραλήπτες πρέπει να ανοίξουν το συνημμένο έγγραφο HTML (‘Documents.html’) για να το προβάλουν.
Όταν ανοίξει, το HTML εμφανίζει ένα ψεύτικο σφάλμα 0x8004de86, δηλώνοντας ότι “Απέτυχε η σύνδεση στην υπηρεσία cloud “One Drive”” και ότι οι χρήστες πρέπει να διορθώσουν το σφάλμα ενημερώνοντας τη μνήμη cache DNS με μη αυτόματο τρόπο.
Δείτε ακόμα: Χάκερ εκμεταλλεύονται το ClickFix για να αναπτύξουν το NetSupport RAT
Κάνοντας κλικ στο κουμπί “Τρόπος επιδιόρθωσης” θα αντιγραφεί αυτόματα μια εντολή PowerShell στο πρόχειρο των Windows και στη συνέχεια θα εμφανιστούν οδηγίες σχετικά με τον τρόπο εκτέλεσής της. Αυτή η εντολή PowerShell θα προσπαθήσει να εκκινήσει ένα άλλο σενάριο PowerShell που φιλοξενείται στον διακομιστή SharePoint του χάκερ.

Η Fortiguard λέει ότι το σενάριο ελέγχει εάν η συσκευή βρίσκεται σε περιβάλλον sandbox ρωτώντας τον αριθμό των συσκευών στον τομέα των Windows. Εάν καθορίσει ότι βρίσκεται σε sandbox, το σενάριο θα τερματιστεί. Διαφορετικά, η δέσμη ενεργειών θα τροποποιήσει το μητρώο των Windows για να προσθέσει μια τιμή που υποδεικνύει ότι το σενάριο εκτελέστηκε στη συσκευή. Στη συνέχεια θα προχωρήσει στον έλεγχο εάν η Python είναι εγκατεστημένη στη συσκευή και εάν όχι, θα εγκαταστήσει τον διερμηνέα.
Τέλος, γίνεται λήψη ενός σεναρίου Python από την ίδια τοποθεσία του SharePoint και εκτελείται για την ανάπτυξη του πλαισίου εντολών και ελέγχου μετά την εκμετάλλευση του Havok ως DLL.
Οι επιθέσεις ClickFix έχουν γίνει όλο και πιο δημοφιλείς μεταξύ των εγκληματιών του κυβερνοχώρου, οι οποίοι τις χρησιμοποιούν για να αναπτύξουν μια μεγάλη ποικιλία κακόβουλου λογισμικού, συμπεριλαμβανομένων των infostealers, του DarkGate και των trojans απομακρυσμένης πρόσβασης.
Δείτε επίσης: Ανησυχητική άνοδος των ClickFix επιθέσεων μέσω Malvertising “DeceptionAds”
Μία καμπάνια phishing είναι μία επιχείρηση εξαπάτησης, συνήθως μέσω διαδικτύου, με σκοπό να αποσπάσει προσωπικές ή ευαίσθητες πληροφορίες από το στόχο, όπως κωδικούς πρόσβασης, αριθμούς πιστωτικών καρτών ή άλλες προσωπικές πληροφορίες. Συνήθως, οι επιτιθέμενοι χρησιμοποιούν ψεύτικες ιστοσελίδες, μηνύματα ηλεκτρονικού ταχυδρομείου ή SMS που φαίνονται να προέρχονται από αξιόπιστες πηγές (όπως τράπεζες, υπηρεσίες ή γνωστές εταιρείες), προκειμένου να παρασύρουν το θύμα να αποκαλύψει αυτές τις ευαίσθητες πληροφορίες.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
