Η Microsoft αποκάλυψε λεπτομέρειες για μια νέα έκδοση της τακτικής social engineering ClickFix, στην οποία οι επιτιθέμενοι εξαπατούν ανυποψίαστους χρήστες να εκτελέσουν εντολές που πραγματοποιούν αναζήτηση στο Σύστημα Ονομάτων Τομέα (DNS) για να ανακτήσουν το επόμενο στάδιο του κακόβουλου φορτίου.
Δείτε επίσης: ClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

Η επίθεση βασίζεται στη χρήση της εντολής “nslookup” (συντομογραφία του nameserver lookup) για την εκτέλεση μιας προσαρμοσμένης αναζήτησης DNS που ενεργοποιείται μέσω του διαλόγου Εκτέλεσης των Windows. Το ClickFix είναι μια ολοένα και πιο δημοφιλής τεχνική που παραδοσιακά διανέμεται μέσω phishing, malvertising ή drive-by download σχήματα, συχνά ανακατευθύνοντας στόχους σε ψεύτικες σελίδες προορισμού που φιλοξενούν ψεύτικη επαλήθευση CAPTCHA ή οδηγίες για την αντιμετώπιση ενός ανύπαρκτου προβλήματος στους υπολογιστές τους, εκτελώντας μια εντολή είτε μέσω του διαλόγου Εκτέλεσης των Windows είτε της εφαρμογής Terminal του macOS.
Η μέθοδος επίθεσης έχει γίνει διαδεδομένη τα τελευταία δύο χρόνια, καθώς βασίζεται στο ότι τα θύματα μολύνουν τις δικές τους μηχανές με κακόβουλο λογισμικό, επιτρέποντας στους επιτιθέμενους να παρακάμπτουν τα μέτρα ασφαλείας. Η αποτελεσματικότητα του ClickFix έχει γεννήσει αρκετές παραλλαγές, όπως FileFix, JackFix, ConsentFix, CrashFix και GlitchFix.
“Στην τελευταία σταδιοποίηση μέσω DNS χρησιμοποιώντας το ClickFix, η αρχική εντολή εκτελείται μέσω του cmd.exe και πραγματοποιεί αναζήτηση DNS σε έναν εξωτερικό hardcoded διακομιστή DNS, αντί για τον προεπιλεγμένο resolver του συστήματος,” ανέφερε η ομάδα Microsoft Threat Intelligence. “Το αποτέλεσμα φιλτράρεται για να εξαχθεί η απάντηση `Name:` DNS, η οποία εκτελείται ως το δεύτερο στάδιο του κακόβουλου φορτίου.“
Η Microsoft σημείωσε ότι αυτή η νέα παραλλαγή του ClickFix χρησιμοποιεί το DNS ως “ελαφρύ κανάλι σταδιοποίησης ή σηματοδότησης“, επιτρέποντας στον επιτιθέμενο να φτάσει σε υποδομές υπό τον έλεγχό του και να δημιουργήσει ένα νέο επίπεδο επικύρωσης πριν από την εκτέλεση του δεύτερου σταδίου του κακόβουλου φορτίου. “Η χρήση του DNS με αυτόν τον τρόπο μειώνει την εξάρτηση από τις παραδοσιακές αιτήσεις ιστού και μπορεί να βοηθήσει στην ανάμειξη κακόβουλης δραστηριότητας στην κανονική κίνηση δικτύου,” πρόσθεσε η εταιρεία.
Δείτε ακόμα: Νέες ClickFix επιθέσεις μολύνουν συστήματα με το LummaStealer

Το κατεβασμένο φορτίο στη συνέχεια ξεκινά μια αλυσίδα επίθεσης που οδηγεί στη λήψη ενός αρχείου ZIP από έναν εξωτερικό διακομιστή, από το οποίο εξάγεται και εκτελείται ένα κακόβουλο σενάριο Python για την εκτέλεση αναγνώρισης, την εκτέλεση εντολών ανακάλυψης και την απόθεση ενός Visual Basic Script (VBScript) υπεύθυνου για την εκκίνηση του ModeloRAT, ενός Trojan απομακρυσμένης πρόσβασης βασισμένου σε Python που προηγουμένως διανεμήθηκε μέσω του CrashFix.
Για να καθιερωθεί η επιμονή, δημιουργείται ένα αρχείο συντόμευσης Windows (LNK) που δείχνει στο VBScript στον φάκελο Εκκίνησης των Windows, έτσι ώστε το κακόβουλο λογισμικό να εκκινείται αυτόματα κάθε φορά που ξεκινά το λειτουργικό σύστημα.
Η αποκάλυψη έρχεται καθώς η Bitdefender προειδοποίησε για μια αύξηση της δραστηριότητας του Lumma Stealer, που οδηγείται από εκστρατείες ψεύτικου CAPTCHA τύπου ClickFix που αναπτύσσουν μια έκδοση AutoIt του CastleLoader, ενός φορτωτή κακόβουλου λογισμικού που συνδέεται με έναν επιτιθέμενο με κωδικό όνομα GrayBravo (πρώην TAG-150).
Το CastleLoader ενσωματώνει ελέγχους για να καθορίσει την παρουσία λογισμικού εικονικοποίησης και συγκεκριμένων προγραμμάτων ασφαλείας πριν από την αποκρυπτογράφηση και την εκκίνηση του κακόβουλου λογισμικού stealer στη μνήμη. Εκτός από το ClickFix, ιστότοποι που διαφημίζουν σπασμένο λογισμικό και πειρατικές ταινίες χρησιμεύουν ως δόλωμα για αλυσίδες επιθέσεων βασισμένες στο CastleLoader, εξαπατώντας τους χρήστες να κατεβάσουν κακόβουλους εγκαταστάτες ή εκτελέσιμα αρχεία που προσποιούνται ότι είναι αρχεία πολυμέσων MP4.
Δείτε επίσης: Επέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs

Άλλες εκστρατείες του CastleLoader έχουν επίσης αξιοποιήσει ιστότοπους που υπόσχονται λήψεις σπασμένου λογισμικού ως σημείο εκκίνησης για τη διανομή ενός ψεύτικου εγκαταστάτη NSIS που εκτελεί συγκεχυμένα σενάρια VBA πριν από την εκτέλεση του σεναρίου AutoIt που φορτώνει το Lumma Stealer. Ο φορτωτής VBA έχει σχεδιαστεί για να εκτελεί προγραμματισμένες εργασίες που είναι υπεύθυνες για την εξασφάλιση της επιμονής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
