ΑρχικήSecurityΗ ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Η ομάδα ransomware LeakNet έχει υιοθετήσει την τακτική κοινωνικής μηχανικής ClickFix, μέσω παραβιασμένων ιστοσελίδων, για την απόκτηση αρχικής πρόσβασης στα συστήματα. Η χρήση του ClickFix, όπου οι χρήστες εξαπατώνται να εκτελέσουν χειροκίνητα κακόβουλες εντολές για να αντιμετωπίσουν ανύπαρκτα σφάλματα, αποτελεί απόκλιση από τις παραδοσιακές μεθόδους απόκτησης αρχικής πρόσβασης.

LeakNet Ransomware

Σύμφωνα με τεχνική έκθεση που δημοσίευσε η ReliaQuest, η LeakNet έχει εγκαταλείψει τα κλεμμένα διαπιστευτήρια που αποκτώνται από μεσίτες αρχικής πρόσβασης (IABs). Αυτή η στρατηγική μετατόπιση προσφέρει πολλαπλά πλεονεκτήματα, συμπεριλαμβανομένης της μείωσης του κόστους, της εξάλειψης εξαρτήσεων από τρίτους προμηθευτές κλπ.

Δείτε επίσης: Velvet Tempest: Διανομή των DonutLoader και CastleRAT μέσω ClickFix τεχνικών

Το δεύτερο σημαντικό στοιχείο αυτών των επιθέσεων είναι η χρήση ενός staged command-and-control (C2) loader που βασίζεται στο Deno JavaScript runtime για την εκτέλεση κακόβουλων payloads απευθείας στη μνήμη. Αυτή η προσέγγιση “bring your own runtime” (BYOR) επιτρέπει στους επιτιθέμενους να ελαχιστοποιήσουν τα στοιχεία στο δίσκο και να αποφύγουν την ανίχνευση, καθώς η εκτέλεση Deno μπορεί να μοιάζει με νόμιμη δραστηριότητα προγραμματιστή.

Η εξέλιξη του LeakNet και η υιοθέτηση του ClickFix

Η LeakNet εμφανίστηκε για πρώτη φορά τον Νοέμβριο 2024, περιγράφοντας τον εαυτό της ως “digital watchdog” και πλαισιώνοντας τις δραστηριότητές της ως εστιασμένες στην ελευθερία του διαδικτύου και τη διαφάνεια. Σύμφωνα με δεδομένα που συλλέχθηκαν από τη Dragos, η ομάδα έχει επίσης στοχεύσει βιομηχανικές οντότητες, επεκτείνοντας το εύρος των επιθέσεών της πέρα από τους παραδοσιακούς στόχους.

Δείτε επίσης: ClickFix επιθέσεις διαδίδουν το MacSync infostealer

Σε αυτές τις επιθέσεις, οι νόμιμες αλλά παραβιασμένες ιστοσελίδες χρησιμοποιούνται για να εξυπηρετήσουν ψεύτικους ελέγχους επαλήθευσης CAPTCHA που δίνουν οδηγίες στους χρήστες να αντιγράψουν και να επικολλήσουν μια εντολή “msiexec.exe” στο παράθυρο διαλόγου Windows Run. Οι επιθέσεις δεν περιορίζονται σε συγκεκριμένο κλάδο, αλλά αντίθετα ρίχνουν ένα ευρύ δίχτυ για να μολύνουν όσο το δυνατόν περισσότερα θύματα.

Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Η ανάπτυξη έρχεται καθώς περισσότεροι threat actors υιοθετούν το playbook του ClickFix. Aξιόπιστες, καθημερινές ροές εργασίας παρακινούν τους χρήστες να εκτελέσουν απατηλές εντολές μέσω νόμιμων εργαλείων Windows.

Εκτός από τη χρήση του ClickFix για την έναρξη της αλυσίδας επίθεσης, η LeakNet χρησιμοποιεί έναν loader, που βασίζεται στο Deno, για την εκτέλεση JavaScript με κωδικοποίηση Base64 απευθείας στη μνήμη (ώστε να ελαχιστοποιούνται τα στοιχεία στον δίσκο και να αποφεύγεται η ανίχνευση). Το payload έχει σχεδιαστεί για να ανιχνεύει το παραβιασμένο σύστημα, να επικοινωνεί με έναν εξωτερικό διακομιστή για την ανάκτηση κακόβουλου λογισμικού επόμενου σταδίου και να εισέρχεται σε έναν βρόχο ανίχνευσης που ανακτά και εκτελεί επανειλημμένα πρόσθετο κώδικα μέσω του Deno

Η δραστηριότητα, μετά την αρχική παραβίαση, ακολουθεί μια συνεπή μεθοδολογία: ξεκινά με τη χρήση DLL side-loading για να εκκινήσει ένα κακόβουλο DLL που παραδίδεται μέσω του loader. Ακολουθεί πλευρική κίνηση χρησιμοποιώντας PsExec, εξαγωγή δεδομένων και κρυπτογράφηση. Η ομάδα εκτελεί την εντολή “cmd.exe /c klist“, μια ενσωματωμένη εντολή Windows που εμφανίζει ενεργά διαπιστευτήρια ταυτοποίησης στο παραβιασμένο σύστημα.

Δείτε επίσης: Νέες ClickFix επιθέσεις μολύνουν συστήματα με το LummaStealer

Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Συστάσεις ασφάλειας

Οι οργανισμοί συνιστάται να παρακολουθούν για Deno εκτός περιβαλλόντων ανάπτυξης, ύποπτο msiexec από προγράμματα περιήγησης, μη φυσιολογικό PsExec, εξερχόμενη κίνηση S3 και DLL side-loading σε μη τυπικές διαδρομές όπως C:\ProgramData\USOShared. Επιπλέον, η εκπαίδευση χρηστών σχετικά με τις εντολές Run dialog box και η ανάπτυξη EDR για συμπεριφορές klist/PsExec/Deno είναι κρίσιμες για την αποτροπή τέτοιων επιθέσεων.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS