ΑρχικήSecurityΧρήση ClickFix τεχνικών για εγκατάσταση NetSupport RAT loaders

Χρήση ClickFix τεχνικών για εγκατάσταση NetSupport RAT loaders

Οι κυβερνοεγκληματίες συνεχίζουν να εξελίσσουν τις τακτικές τους, μετατοπίζοντας το ενδιαφέρον από παραδοσιακές απάτες τύπου phishing σε πιο στοχευμένες επιθέσεις κοινωνικής μηχανικής. Καθ’ όλη τη διάρκεια του 2025, οι απειλητικοί παράγοντες υιοθέτησαν την τεχνική ClickFix, χρησιμοποιώντας ψεύτικες σελίδες για να παραπλανήσουν τους χρήστες και να τους κάνουν να εκτελέσουν εντολές PowerShell, οι οποίες εγκαθιστούν το NetSupport Manager. Πρόκειται για ένα νόμιμο εργαλείο απομακρυσμένης διαχείρισης που πλέον χρησιμοποιείται και από hackers για μη εξουσιοδοτημένη πρόσβαση.

ClickFix NetSupport

Αλυσίδα μόλυνσης πολλών σταδίων

Η επίθεση ξεκινά με παραπλανητικές σελίδες ClickFix, οι οποίες ζητούν από το θύμα να εκτελέσει εντολές. Μόλις εκτελεστεί η εντολή, ξεκινά μια πολυσταδιακή διαδικασία μόλυνσης: PowerShell-based loaders κατεβάζουν κωδικοποιημένα JSON blobs από servers που ελέγχονται από εισβολείς, αποκωδικοποιούν τα payloads και εγκαθιστούν το NetSupport στο σύστημα. Αναλυτές της eSentire έχουν εντοπίσει τουλάχιστον τρεις ανεξάρτητες ομάδες που χρησιμοποιούν αυτή τη μέθοδο, επιβεβαιώνοντας ότι η τεχνική έχει υιοθετηθεί ευρέως.

Δείτε επίσης: Hackers στοχεύουν sites μέσω μη ενημερωμένων WordPress plugins

Τεχνικές απόκρυψης και persistence

Οι loaders χρησιμοποιούν πολυεπίπεδες τεχνικές απόκρυψης:

  • Κωδικοποίηση base64 για τα JSON blobs.
  • Εγκατάσταση δευτερευόντων loaders μέσω MSI πακέτων εκτελούμενων με msiexec.
  • Δημιουργία κρυφών φακέλων και shortcuts στο %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup.
  • Διαγραφή RunMRU για να δυσκολέψουν την ανάλυση.

Αυτό το επίπεδο λειτουργικής ασφάλειας αυξάνει τα ποσοστά επιτυχίας των επιθέσεων και μειώνει τις πιθανότητες ανίχνευσης από στατικούς μηχανισμούς ασφαλείας.

Χρήση ClickFix τεχνικών για εγκατάσταση NetSupport RAT loaders

Οι κίνδυνοι για τις επιχειρήσεις

Οι επιθέσεις ClickFix δεν στοχεύουν απλώς τον υπολογιστή ενός χρήστη. Οι εισβολείς αποκτούν απομακρυσμένο έλεγχο, διατηρούν persistence και μπορούν να:

  • Ελέγξουν και να τροποποιήσουν κρίσιμα αρχεία.
  • Εκτελέσουν εντολές σε εταιρικά δίκτυα.
  • Υποκλέψουν ευαίσθητα δεδομένα.
  • Εγκαταστήσουν περαιτέρω κακόβουλο λογισμικό.

Η εκμετάλλευση του ανθρώπινου παράγοντα καθιστά τις επιθέσεις ιδιαίτερα αποτελεσματικές, καθώς οι εργαζόμενοι ακολουθούν παραπλανητικές οδηγίες για την επίλυση φαινομενικά «τεχνικών προβλημάτων».

Δείτε επίσης: Hackers κλέβουν Discord accounts μέσω του RedTiger

Χρήση ClickFix τεχνικών για εγκατάσταση NetSupport RAT loaders

Μέτρα προστασίας

Οι οργανισμοί πρέπει να εφαρμόσουν τεχνικά και οργανωτικά μέτρα:

  • Whitelist εφαρμογών για να περιορίζεται η εκτέλεση MSI και PowerShell.
  • Παρακολούθηση για αποκωδικοποίηση base64, flags όπως -nop και -ep Bypass και μη τυπικές εκτελέσεις msiexec.
  • Συνεχής έλεγχος logs και SIEM κανόνων για αλυσιδωτές εκτελέσεις και μη φυσιολογική δικτυακή κίνηση.

Εκπαίδευση και κουλτούρα ασφάλειας

Η εκπαίδευση των χρηστών παραμένει κρίσιμη. Οι εργαζόμενοι πρέπει να:

  • Αποφεύγουν την εκτέλεση εντολών από μη επαληθευμένες σελίδες.
  • Αναγνωρίζουν ύποπτες προτροπές ClickFix.
  • Επικοινωνούν άμεσα με τμήματα IT σε ύποπτα περιστατικά.

Αντιμετώπιση περιστατικών

Σε περίπτωση μόλυνσης:

  • Απομονώστε αμέσως τα επηρεαζόμενα συστήματα.
  • Εκτελέστε πλήρη ανάλυση.
  • Εφαρμόστε incident response playbooks.
  • Αναφέρετε τα περιστατικά στις αρχές και συνεργαστείτε με παρόχους cloud για περιορισμό των C2 servers.

Δείτε επίσης: Νέα καμπάνια phishing στοχεύει χρήστες του LastPass

Η νέα πραγματικότητα του κυβερνοεγκλήματος

Οι ClickFix επιθέσεις αποδεικνύουν ότι οι εγκληματίες οργανώνονται και αξιοποιούν νόμιμα εργαλεία για κακόβουλους σκοπούς. Η προστασία απαιτεί συνδυασμό τεχνολογίας, εκπαίδευσης και διαμοιρασμού πληροφοριών. Συνεχής παρακολούθηση, εφαρμογή αυστηρών πολιτικών και red team ασκήσεις μειώνουν δραστικά τον κίνδυνο επιτυχίας αυτών των εξελιγμένων επιθέσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS