Атака через ложную проверку CAPTCHA распространяет программу-шпион Havoc C2 под видом установщика SPSS

information security

Исследователи информационной безопасности обнаружили новую многоэтапную кампанию, нацеленную на пользователей Windows. Атака использует метод социальной инженерии ClickFix, известный также как поддельная проверка reCAPTCHA. Злоумышленники заставляют жертву скачать и запустить вредоносный пакет MSI, замаскированный под установку программного обеспечения SPSS WinWrap Basic IDE 27.

Описание

Пользователь попадает на подставную страницу, где ему предлагают пройти проверку "я не робот". Вместо обычной капчи отображается инструкция открыть окно "Выполнить" (Win+R) и вставить команду "msiexec.exe" с набором параметров. Команда использует ключ "/quiet" для скрытой загрузки MSI-файла и отключает регистрацию в списке установленных программ через параметр "ARPSYSTEMCOMPONENT=1". В результате установка проходит незаметно для пользователя и не отображается в панели управления.

После загрузки и запуска MSI начинается цепочка выполнения из нескольких звеньев. Центральным элементом является легитимный исполняемый файл WinWrapIDE.exe, подписанный доверенным сертификатом. Он загружает стандартную библиотеку wwide9.dll. Вредоносная версия wwide9.dll имеет модифицированную таблицу импорта, которая вызывает функцию из вспомогательной DLL с именем FcHand.dll. Такая техника называется Proxy Sideloading - вредоносный код загружается из DLL, подменяющей оригинальную зависимость.

Особое внимание уделено методам обхода средств защиты. Внутри FcHand.dll встроена 62-секундная пауза перед началом системной разведки. Этот приём позволяет обойти таймеры автоматических песочниц, которые обычно завершают анализ через 30-60 секунд. Кроме того, вредонос использует механизм сокрытия окон. После запуска поток внутри библиотеки Packet.dll запускает цикл подавления окон, повторяющийся ровно 1680 раз. Каждый раз проверяется идентификатор процесса, и если окно принадлежит атакующему приложению, оно скрывается вызовом ShowWindow с параметром SW_HIDE. В результате пользователь не видит никакого запущенного окна. Проведенный анализ показывает, что цикл выполняется достаточно долго, чтобы скрыть все всплывающие окна в момент старта.

Другой важный компонент - Evart.Data.Linq.dll. Эта библиотека выделяет 4 мегабайта памяти через VirtualAlloc, заполняет буфер случайными данными через BCryptGenRandom и записывает расшифрованный шелл-код со смещением 17065 байт. Таким образом загрузчик обходит эвристические сканеры, которые ищут шелл-код в начале блока. Для передачи управления шелл-коду применяется нестандартный метод callback-функции через API EnumTimeFormatsEx. Это позволяет избежать использования функций вроде CreateRemoteThread, которые часто мониторятся средствами защиты.

После получения управления шелл-код использует кастомный алгоритм хеширования на основе модифицированного FNV-1a (64-битного, с измененными операциями и внедрением индекса цикла) для динамического разрешения API в семи основных системных DLL. Внутренние строки зашифрованы алгоритмом LCG (линейный конгруэнтный генератор). Затем запускается скрытый процесс PowerShell с безвредной командной строкой, которая якобы меняет кодировку консоли. Через перенаправление стандартного ввода (stdin) шелл-код подаёт в PowerShell вредоносные скрипты, минуя аудит командной строки операционной системы.

Извлечённые из шелл-кода конфигурации указывают на использование фреймворка Havoc C2 (системы удалённого управления и контроля). Таким образом, атакующие получают полный доступ к скомпрометированной системе. Кроме того, статически восстановленные строки подтверждают зависимость от отдельного 16,5-мегабайтного контейнера с высокой энтропией, который загружается на диск и необходим для работы полезной нагрузки.

Для закрепления в системе создаётся запланированная задача с именем "IBM SPSS WinWrap Basic IDE 27". Она запускается через три секунды после входа пользователя с минимальными привилегиями, что обходит запросы контроля учётных записей (UAC). Время выполнения задачи бесконечно (PT0S). В дескрипторе безопасности SDDL указаны полные права для группы "Everyone" (D:(A;;FA;;;WD)). Это делает невозможной блокировку задачи административными средствами - любой пользователь может изменять и запускать её.

Данная кампания демонстрирует высокий уровень подготовки злоумышленников. Они применяют комбинированные техники обороны: сокрытие установки, подмену DLL, многослойное шифрование, обход песочниц и мониторинга, нестандартные вызовы API. Особую опасность представляет использование легитимного подписанного ПО (WinWrapIDE.exe), что позволяет обходить белые списки приложений. Атаки ClickFix становятся всё более распространёнными, поэтому пользователям следует проявлять осторожность при взаимодействии с подозрительными проверками капчи, особенно когда требуется ввести команду в "Выполнить". Рекомендуется ограничить возможность запуска "msiexec" с флагами "/quiet" или "/q" для непривилегированных учётных записей, а также внедрить мониторинг создания запланированных задач с распространёнными правами "Everyone".

Индикаторы компрометации

IPv4

  • 45.227.255.75

Domain

  • awsnetstat.com
  • hardware-id-cloud.us.com

URL

  • http://hardware-id-cloud.us.com/---To-Complete-Verification---PRESS-ENTER-or-OK%20-Q

SHA256

  • 780df6caac0227c3a8c0e70417aa38cddc50e0aed61c76cc836f306809767894
  • b99db956f479e0390d83da3279ef1bb93a80db0eaf2b284491570dd8157684df
  • c4cb401430c921daf604d4ff767a698431955eeae580e8bb28f287bd6384aa2d
  • cc1023616fba7fc7585ae7872f6a6b77a84a8a461e585b95f01f9de2b703b433

Комментарии: 0