Μια επίθεση spear-phishing στόχευσε μέλη της περιφερειακής κυβέρνησης της Ουκρανίας και οργανισμούς κρίσιμους για την προσπάθεια ανακούφισης από τον πόλεμο στην Ουκρανία, συμπεριλαμβανομένης της Διεθνούς Επιτροπής του Ερυθρού Σταυρού, της UNICEF και διάφορων ΜΚΟ. Η εκστρατεία, που ονομάστηκε PhantomCaptcha, προσπάθησε να εξαπατήσει τα θύματα ώστε να εκτελέσουν εντολές που χρησιμοποιούνται σε επιθέσεις ClickFix. Μεταμφιέζονταν ως προτροπές επαλήθευσης CAPTCHA της Cloudflare, για να εγκαταστήσουν ένα WebSocket Remote Access Trojan (RAT).

Η SentinelLABS αναφέρει ότι η εκστρατεία ξεκίνησε και τελείωσε στις 8 Οκτωβρίου, αλλά ο επιτιθέμενος είχε αφιερώσει σημαντικό χρόνο και προσπάθεια για να δημιουργήσει την απαραίτητη υποδομή, καθώς ορισμένα domains που χρησιμοποιήθηκαν στην επιχείρηση καταχωρήθηκαν στα τέλη Μαρτίου.
Δείτε επίσης: Η ιρανική MuddyWater στοχεύει πάνω από 100 Οργανισμούς σε νέα καμπάνια
PhantomCaptcha: Πώς λειτούργησε η επίθεση;
Οι επιθέσεις ξεκίνησαν με emails, που φαίνονταν να προέρχονται από το Γραφείο του Προέδρου της Ουκρανίας, και περιείχαν κακόβουλα συνημμένα PDF που συνδέονταν με ένα domain που προσποιούνταν την πλατφόρμα επικοινωνίας Zoom.
Όταν οι χρήστες έκαναν κλικ στον ψεύτικο σύνδεσμο συνεδρίας Zoom, έβλεπαν μια αυτοματοποιημένη διαδικασία ελέγχου του προγράμματος περιήγησης, πριν ανακατευθυνθούν στην πλατφόρμα επικοινωνίας. Κατά τη διάρκεια αυτής της φάσης, δημιουργείται ένας client identifier και αποστέλλεται στον διακομιστή του επιτιθέμενου μέσω μιας σύνδεσης WebSocket.

“Εάν ο διακομιστής WebSocket απαντούσε με ένα αντίστοιχο αναγνωριστικό, το πρόγραμμα περιήγησης του θύματος θα ανακατευθυνόταν σε μια νόμιμη, προστατευμένη με κωδικό πρόσβασης συνεδρία Zoom“, έδειξε η ανάλυση της SentinelLABS. Σύμφωνα με τους ερευνητές, αυτή η διαδρομή πιθανότατα οδήγησε τον επιτιθέμενο να εμπλακεί σε ζωντανές κλήσεις κοινωνικής μηχανικής με το θύμα.
Δείτε επίσης: Sharepoint: Κινέζοι στοχεύουν οργανισμούς μέσω της ευπάθειας ToolShell
Εάν το client ID δεν ταίριαζε, οι επισκέπτες έπρεπε να περάσουν από έναν άλλο έλεγχο ασφαλείας και να αποδείξουν ότι ήταν πραγματικοί άνθρωποι και όχι ρομπότ. Μπορούσαν να ολοκληρώσουν την ψεύτικη επαλήθευση CAPTCHA ακολουθώντας οδηγίες στα ουκρανικά, που τους ζητούσαν να πατήσουν ένα κουμπί για να αντιγράψουν ένα “token” και να το επικολλήσουν στη Γραμμή Εντολών των Windows.
Η ενέργεια αντιγραφής/επικόλλησης εκτελούσε μια εντολή PowerShell που κατέβαζε και εκτελούσε ένα κακόβουλο script για την παράδοση του payload δευτέρου σταδίου, που ήταν ένα εργαλείο reconnaissance και system-profiler. Το εργαλείο συλλέγει δεδομένα συστήματος όπως το όνομα του υπολογιστή, πληροφορίες domain, όνομα χρήστη, αναγνωριστικό διαδικασίας και UUID συστήματος, και τα αποστέλλει στον διακομιστή εντολών και ελέγχου (C2).
Το payload είναι ένα ελαφρύ WebSocket RAT ικανό για απομακρυσμένη εκτέλεση εντολών και εξαγωγή δεδομένων μέσω εντολών JSON κωδικοποιημένων σε base64.
Δείτε επίσης: Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Οι ερευνητές διαπίστωσαν ότι η βραχύβια εκστρατεία συνδέθηκε με μια επακόλουθη επιχείρηση που στόχευσε χρήστες στο Λβιβ της Ουκρανίας, με εφαρμογές APK για Android με “θεματολογία ενηλίκων” ή εργαλεία αποθήκευσης στο cloud. Αυτές οι εφαρμογές λειτουργούν ως spyware, παρακολουθώντας την τοποθεσία του θύματος σε πραγματικό χρόνο, τα αρχεία καταγραφής κλήσεων, τη λίστα επαφών και τις εικόνες.
Ενώ η SentinelLABS δεν απέδωσε τις επιθέσεις ClickFix σε συγκεκριμένη ομάδα, οι ερευνητές σημειώνουν ότι το WebSocket RAT φιλοξενήθηκε σε ρωσική υποδομή και η εκστρατεία με θεματολογία ενηλίκων μπορεί να σχετίζεται με ανάπτυξη από Ρωσία/Λευκορωσία.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
