Μια νέα παραλλαγή της επίθεσης ClickFix έχει εμφανιστεί, μιμούμενη ένα νόμιμο installer του AnyDesk για να διαδώσει το infostealer MetaStealer.

Αυτή η καμπάνια εκμεταλλεύεται μια ψεύτικη σελίδα επαλήθευσης Cloudflare Turnstile για να παρασύρει τα θύματα να εκτελέσουν έναν ειδικά κατασκευασμένο Windows protocol handler, παραδίδοντας τελικά ένα κακόβουλο πακέτο MSI μεταμφιεσμένο ως PDF.
Καθώς οι οργανισμοί συνεχίζουν να ενισχύουν τις άμυνές τους ενάντια στις παραδοσιακές τεχνικές κοινωνικής μηχανικής, οι κακόβουλοι παράγοντες εξελίσσουν τις τακτικές τους, συνδυάζοντας γνωστές παγίδες με απροσδόκητα συστατικά συστήματος. Έτσι, παρακάμπτουν την ανίχνευση και να κλέβουν ευαίσθητα διαπιστευτήρια.
Στις αρχές Αυγούστου, χρήστες που αναζητούσαν το εργαλείο απομακρυσμένης πρόσβασης AnyDesk συναντούσαν μια παραπλανητική σελίδα στη διεύθυνση anydeesk[.]ink/download/anydesk.html. Η σελίδα εμφάνιζε αυτό που φαινόταν να είναι μια τυπική προτροπή Cloudflare Turnstile, με ένα κουμπί “επαλήθευσης ότι είστε άνθρωπος”.
Δείτε επίσης: Η Palo Alto Networks επιβεβαιώνει Παραβίαση Δεδομένων
Μετά το κλικ, τα θύματα δεν καλούνταν να επικολλήσουν μια εντολή στο παράθυρο διαλόγου Run, όπως στις κλασικές επιθέσεις ClickFix, αλλά αντίθετα ανακατευθύνονταν στο Windows File Explorer μέσω του search-ms URI handler. Οι ερευνητές της Huntress σημείωσαν ότι αυτή η μικρή αλλαγή στον μηχανισμό ανακατεύθυνσης εκμεταλλεύτηκε το Windows Search protocol, που δεν παρακολουθείται τόσο συχνά, αιφνιδιάζοντας έτσι τις ομάδες ασφαλείας.
ClickFix: Νέα παραλλαγή της επίθεσης
Η αλυσίδα μόλυνσης ξεδιπλώνεται όταν το search-ms URI καλεί ένα remote SMB share, παραδίδοντας ένα αρχείο συντόμευσης των Windows με το όνομα “Readme Anydesk.pdf.lnk” στο σύστημα του θύματος. Σε αντίθεση με τις παραλλαγές FileFix που βασίζονται σε εντολές PowerShell που επικολλούνται στο πρόχειρο, αυτή η επίθεση εκκινεί αυτόματα το LNK payload, το οποίο με τη σειρά του εκτελεί ένα script για να κατεβάσει και να εγκαταστήσει δύο components: το αυθεντικό AnyDesk installer που φιλοξενείται στο Microsoft Edge και ένα παραπλανητικό PDF.
Το παραπλανητικό αρχείο είναι στην πραγματικότητα ένα πακέτο MSI που ενσωματώνει δυναμικά το όνομα του υπολογιστή του θύματος στο download URL του, χρησιμοποιώντας το environment variable %COMPUTERNAME%. Μόλις κατέβει, το MSI εγκαθίσταται μέσω μιας εντολής που αποκαλύπτει δύο κύρια artifacts: ένα CustomActionDLL υπεύθυνο για την οργάνωση της εγκατάστασης και ένα CAB archive που περιέχει το ls26.exe, το MetaStealer dropper και cleanup scripts.

Οι αναλυτές της Huntress εντόπισαν ότι το ls26.exe προστατεύεται με το Private EXE Protector και παρουσιάζει χαρακτηριστικές συμπεριφορές του MetaStealer, συμπεριλαμβανομένης της συλλογής διαπιστευτηρίων από προγράμματα περιήγησης και κλοπής κρυπτο-πορτοφολιών.
Δείτε επίσης: Το Ουκρανικό Δίκτυο FDN3 εξαπολύει μαζικές επιθέσεις Brute-Force
Στην καρδιά αυτής της καμπάνιας βρίσκεται η ευφυής χρήση του Windows Search. Χρησιμοποιώντας το search-ms URI protocol, οι επιτιθέμενοι παρακάμπτουν τους περιορισμούς του παραθύρου Run σε ενισχυμένα περιβάλλοντα και εισάγουν payloads απευθείας μέσω του File Explorer.
Μόλις ο χρήστης επιβεβαιώσει το File Explorer prompt, το αρχείο LNK εκτελεί σιωπηλά τις ρουτίνες λήψης. Το CustomActionDLL του MSI στη συνέχεια ενεργοποιεί την ανάκτηση του Binary.bz.WrappedSetupProgram, το οποίο αποσυμπιέζει το ls26.exe και το 1.js. Το αρχείο JavaScript εξασφαλίζει την αφαίρεση των ενδιάμεσων αρχείων, ενώ το ls26.exe ξεκινά τη φάση εξαγωγής δεδομένων.
Με την κατάχρηση νόμιμων πρωτοκόλλων και χειρισμού αρχείων των Windows, αυτή η επίθεση αποφεύγει την ανίχνευση σε sandbox και τις ειδοποιήσεις ασφαλείας μέχρι το τελικό payload να απελευθερώσει τη κακόβουλη λογική του. Αυτή η αναδυόμενη τακτική υπογραμμίζει τη σημασία της παρακολούθησης μη συμβατικών επεκτάσεων αξιόπιστων χαρακτηριστικών συστήματος.

Οι υπερασπιστές πρέπει να εξετάσουν την εφαρμογή αυστηρών πολιτικών protocol handler, το SMB auditing και την contextual ανάλυση των εγκαταστάσεων MSI για να ανιχνεύσουν και να διακόψουν αυτές τις εξελιγμένες καμπάνιες κοινωνικής μηχανικής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Οι hackers Lazarus αναπτύσσουν τρία RATs σε παραβιασμένα συστήματα
Το περιστατικό με τη νέα παραλλαγή της επίθεσης ClickFix φανερώνει πόσο γρήγορα εξελίσσεται το τοπίο του κυβερνοεγκλήματος. Η καινοτομία των επιτιθέμενων δεν βρίσκεται μόνο στο κακόβουλο λογισμικό που διανέμουν, αλλά κυρίως στον τρόπο με τον οποίο εκμεταλλεύονται καθημερινά εργαλεία του λειτουργικού συστήματος. Αυτό δημιουργεί ένα ανησυχητικό ερώτημα για την ευρύτερη ασφάλεια: πόσα ακόμη «αθώα» χαρακτηριστικά μπορούν να αξιοποιηθούν με παρόμοιο τρόπο;
