Ερευνητές αποκάλυψαν μια εξελιγμένη εκστρατεία κοινωνικής μηχανικής, που εντάσσεται στην κατηγορία “Clickfix” και εκμεταλλεύεται την ανάγκη του κοινού για δωρεάν πρόσβαση στο διαδίκτυο, χρησιμοποιώντας παραπλανητικά portals Wi-Fi. Στόχος των επιτιθέμενων είναι να εξαπατήσουν τους χρήστες, ώστε να κατεβάσουν και να εκτελέσουν κακόβουλο λογισμικό βασισμένο στο PowerShell.

Η επίθεση Clickfix χρησιμοποιεί τις ίδιες τις ενέργειες του χρήστη στον browser, για να παραβιάσει το σύστημά του υπό το πρόσχημα ενός απλού βήματος επαλήθευσης.
Η επίθεση στοχεύει άτομα σε δημόσιους χώρους, όπως αεροδρόμια, όπου η υπόσχεση για “Δωρεάν Wi-Fi” αποτελεί ισχυρό δέλεαρ. Οι ανυποψίαστοι χρήστες που προσπαθούν να συνδεθούν ανακατευθύνονται σε ένα επαγγελματικά σχεδιασμένο αλλά ψεύτικο captive portal. Αυτές οι σελίδες, που συχνά φιλοξενούνται σε μη ασφαλείς διευθύνσεις IP (αντί για νόμιμα domains), μιμούνται πραγματικές οθόνες σύνδεσης δικτύου, με λογότυπα και ένα CAPTCHA prompt για να “αποδείξει ο χρήστης ότι δεν είναι ρομπότ”. Πρόκειται για μια λειτουργία που αποσκοπεί στη δημιουργία ψευδούς αίσθησης ασφάλειας.
Δείτε επίσης: Wi-Fi παγίδες: Οδηγός κυβερνοασφάλειας για διακοπές
Επίθεση Clickfix: Εκμετάλλευση της συμπεριφοράς του χρήστη
Η ουσία της επίθεσης Clickfix έγκειται στον έξυπνο χειρισμό της συμπεριφοράς του χρήστη. Μετά την αλληλεπίδραση του χρήστη με το ψεύτικο CAPTCHA, εμφανίζεται ένα αναδυόμενο παράθυρο με μια σειρά από “Βήματα Επαλήθευσης”. Αντί για ένα απλό κλικ, οι οδηγίες καθοδηγούν τον χρήστη μέσω μιας συγκεκριμένης ακολουθίας συντομεύσεων πληκτρολογίου: πατήστε Ctrl+S για να αποθηκεύσετε τη σελίδα, μεταβείτε στο παράθυρο λήψεων του περιηγητή και πατήστε Enter για να ανοίξετε το αρχείο. Αυτή η ακολουθία είναι ένα τέχνασμα κοινωνικής μηχανικής σχεδιασμένο να παρακάμψει τις τυπικές προειδοποιήσεις ασφαλείας του browser σχετικά με τη λήψη εκτελέσιμων αρχείων.

Με το να καθοδηγούν τον χρήστη να αποθηκεύσει τη σελίδα και να εκτελέσει το αρχείο μόνος του, οι επιτιθέμενοι ουσιαστικά αποκτούν συγκατάθεση για την εκτέλεση κακόβουλου κώδικα. Το αρχείο που κατεβαίνει δεν είναι εικόνα ή έγγραφο, αλλά ένα script που ξεκινά τη μόλυνση. Μόλις ο χρήστης εκτελέσει άθελά του το κατεβασμένο αρχείο, εκκινείται ένα κακόβουλο script PowerShell.
Η ανάλυση της αλυσίδας επίθεσης με το ANY.RUN Sandbox αποκαλύπτει ότι αυτό το script λειτουργεί ως downloader, δημιουργώντας σύνδεση με έναν διακομιστή εντολών και ελέγχου για να κατεβάσει το κύριο κακόβουλο payload. Σε αυτή την εκστρατεία, το payload έχει εντοπιστεί ως ένα δικτυακό trojan.
Δείτε επίσης: Πώς να καταλάβετε εάν ο Wi-Fi router σας έχει παραβιαστεί;
Το PowerShell αποτελεί ισχυρό εργαλείο για τους επιτιθέμενους επειδή είναι ενσωματωμένο στα Windows και μπορεί να εκτελεί εντολές, scripts και payloads απευθείας στη μνήμη, συχνά αποφεύγοντας την ανίχνευση από παραδοσιακές λύσεις antivirus. Αυτός ο τύπος fileless malware μπορεί να χρησιμοποιηθεί για ένα ευρύ φάσμα κακόβουλων δραστηριοτήτων, συμπεριλαμβανομένης της κλοπής ευαίσθητων πληροφοριών, της ανάπτυξης ransomware ή της παροχής ενός backdoor για απομακρυσμένη πρόσβαση στην παραβιασμένη συσκευή.

Προστασία
Για να προστατευθείτε από τους κινδύνους των δημόσιων δικτύων Wi-Fi, είναι απαραίτητο να λαμβάνετε προφυλάξεις κατά τη χρήση τους. Ο πιο αποτελεσματικός τρόπος για να παραμείνετε ασφαλείς είναι να αποφύγετε εντελώς τη σύνδεση σε δημόσιο Wi-Fi.
Εάν πρέπει να χρησιμοποιήσετε ένα δημόσιο δίκτυο, βεβαιωθείτε ότι είναι νόμιμο επαληθεύοντας το όνομα και την τοποθεσία του ή χρησιμοποιήστε μια υπηρεσία VPN (Εικονικό ιδιωτικό δίκτυο). Η χρήση ενός VPN μπορεί να κρυπτογραφήσει το traffic σας στο Διαδίκτυο και να παρέχει ένα επιπλέον επίπεδο προστασίας από τους χάκερ σε μη ασφαλή δίκτυα. Σας επιτρέπει επίσης να παρακάμψετε τυχόν περιορισμούς που έχει ορίσει ο διαχειριστής του δικτύου.
Δείτε επίσης: Πώς να βελτιώσετε την απόδοση του οικιακού Wi-Fi σας;
Επιπλέον, αποφύγετε την πρόσβαση σε ευαίσθητες ιστοσελίδες, όπως τράπεζες ή ιστοσελίδες που απαιτούν προσωπικά στοιχεία και βεβαιωθείτε ότι οι ιστοσελίδες που επισκέπτεστε χρησιμοποιούν το πρωτόκολλο HTTPS αντί του HTTP. Το HTTPS κρυπτογραφεί την επικοινωνία μεταξύ του περιηγητή σας και της ιστοσελίδας, προσφέροντας επιπλέον επίπεδο προστασίας.
Μια καλή πρακτική είναι και η απενεργοποίηση της αυτόματης σύνδεσης σε δίκτυα WiFi. Αυτό θα σας εμποδίσει να συνδεθείτε ακούσια σε μη ασφαλή δίκτυα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τέλος, ενημερώστε τακτικά το λογισμικό της συσκευής σας. Οι ενημερώσεις λογισμικού συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να βοηθήσουν στην προστασία των δεδομένων σας.
