Η ομάδα ransomware LeakNet έχει υιοθετήσει την τακτική κοινωνικής μηχανικής ClickFix, μέσω παραβιασμένων ιστοσελίδων, για την απόκτηση αρχικής πρόσβασης στα συστήματα. Η χρήση του ClickFix, όπου οι χρήστες εξαπατώνται να εκτελέσουν χειροκίνητα κακόβουλες εντολές για να αντιμετωπίσουν ανύπαρκτα σφάλματα, αποτελεί απόκλιση από τις παραδοσιακές μεθόδους απόκτησης αρχικής πρόσβασης.

Σύμφωνα με τεχνική έκθεση που δημοσίευσε η ReliaQuest, η LeakNet έχει εγκαταλείψει τα κλεμμένα διαπιστευτήρια που αποκτώνται από μεσίτες αρχικής πρόσβασης (IABs). Αυτή η στρατηγική μετατόπιση προσφέρει πολλαπλά πλεονεκτήματα, συμπεριλαμβανομένης της μείωσης του κόστους, της εξάλειψης εξαρτήσεων από τρίτους προμηθευτές κλπ.
Δείτε επίσης: Velvet Tempest: Διανομή των DonutLoader και CastleRAT μέσω ClickFix τεχνικών
Το δεύτερο σημαντικό στοιχείο αυτών των επιθέσεων είναι η χρήση ενός staged command-and-control (C2) loader που βασίζεται στο Deno JavaScript runtime για την εκτέλεση κακόβουλων payloads απευθείας στη μνήμη. Αυτή η προσέγγιση “bring your own runtime” (BYOR) επιτρέπει στους επιτιθέμενους να ελαχιστοποιήσουν τα στοιχεία στο δίσκο και να αποφύγουν την ανίχνευση, καθώς η εκτέλεση Deno μπορεί να μοιάζει με νόμιμη δραστηριότητα προγραμματιστή.
Η εξέλιξη του LeakNet και η υιοθέτηση του ClickFix
Η LeakNet εμφανίστηκε για πρώτη φορά τον Νοέμβριο 2024, περιγράφοντας τον εαυτό της ως “digital watchdog” και πλαισιώνοντας τις δραστηριότητές της ως εστιασμένες στην ελευθερία του διαδικτύου και τη διαφάνεια. Σύμφωνα με δεδομένα που συλλέχθηκαν από τη Dragos, η ομάδα έχει επίσης στοχεύσει βιομηχανικές οντότητες, επεκτείνοντας το εύρος των επιθέσεών της πέρα από τους παραδοσιακούς στόχους.
Δείτε επίσης: ClickFix επιθέσεις διαδίδουν το MacSync infostealer
Σε αυτές τις επιθέσεις, οι νόμιμες αλλά παραβιασμένες ιστοσελίδες χρησιμοποιούνται για να εξυπηρετήσουν ψεύτικους ελέγχους επαλήθευσης CAPTCHA που δίνουν οδηγίες στους χρήστες να αντιγράψουν και να επικολλήσουν μια εντολή “msiexec.exe” στο παράθυρο διαλόγου Windows Run. Οι επιθέσεις δεν περιορίζονται σε συγκεκριμένο κλάδο, αλλά αντίθετα ρίχνουν ένα ευρύ δίχτυ για να μολύνουν όσο το δυνατόν περισσότερα θύματα.

Η ανάπτυξη έρχεται καθώς περισσότεροι threat actors υιοθετούν το playbook του ClickFix. Aξιόπιστες, καθημερινές ροές εργασίας παρακινούν τους χρήστες να εκτελέσουν απατηλές εντολές μέσω νόμιμων εργαλείων Windows.
Εκτός από τη χρήση του ClickFix για την έναρξη της αλυσίδας επίθεσης, η LeakNet χρησιμοποιεί έναν loader, που βασίζεται στο Deno, για την εκτέλεση JavaScript με κωδικοποίηση Base64 απευθείας στη μνήμη (ώστε να ελαχιστοποιούνται τα στοιχεία στον δίσκο και να αποφεύγεται η ανίχνευση). Το payload έχει σχεδιαστεί για να ανιχνεύει το παραβιασμένο σύστημα, να επικοινωνεί με έναν εξωτερικό διακομιστή για την ανάκτηση κακόβουλου λογισμικού επόμενου σταδίου και να εισέρχεται σε έναν βρόχο ανίχνευσης που ανακτά και εκτελεί επανειλημμένα πρόσθετο κώδικα μέσω του Deno
Η δραστηριότητα, μετά την αρχική παραβίαση, ακολουθεί μια συνεπή μεθοδολογία: ξεκινά με τη χρήση DLL side-loading για να εκκινήσει ένα κακόβουλο DLL που παραδίδεται μέσω του loader. Ακολουθεί πλευρική κίνηση χρησιμοποιώντας PsExec, εξαγωγή δεδομένων και κρυπτογράφηση. Η ομάδα εκτελεί την εντολή “cmd.exe /c klist“, μια ενσωματωμένη εντολή Windows που εμφανίζει ενεργά διαπιστευτήρια ταυτοποίησης στο παραβιασμένο σύστημα.
Δείτε επίσης: Νέες ClickFix επιθέσεις μολύνουν συστήματα με το LummaStealer

Συστάσεις ασφάλειας
Οι οργανισμοί συνιστάται να παρακολουθούν για Deno εκτός περιβαλλόντων ανάπτυξης, ύποπτο msiexec από προγράμματα περιήγησης, μη φυσιολογικό PsExec, εξερχόμενη κίνηση S3 και DLL side-loading σε μη τυπικές διαδρομές όπως C:\ProgramData\USOShared. Επιπλέον, η εκπαίδευση χρηστών σχετικά με τις εντολές Run dialog box και η ανάπτυξη EDR για συμπεριφορές klist/PsExec/Deno είναι κρίσιμες για την αποτροπή τέτοιων επιθέσεων.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
