ClickFix вышел на новый уровень: серверная полиморфия и атаки без единого файла на диске

security

Кампания ClickFix, год назад представлявшая собой шумную и сравнительно примитивную угрозу, превратилась в высокотехнологичного противника. Злоумышленники полностью пересобрали атакующую цепочку, сделав упор на скрытность и обход современных защитных механизмов. Вместо очевидных исполняемых файлов они теперь используют фишинговые страницы, имитирующие капчу Cloudflare или Google, и заставляют жертву самостоятельно скопировать вредоносную команду в окно терминала.

Описание

Первые версии ClickFix оставляли много следов. Атака строилась по простой схеме. Пользователь выполнял команду PowerShell в открытом виде, например Invoke-WebRequest. Этот запрос уходил на сервер злоумышленников, откуда загружался пакетный скрипт ct.bat прямо во временную папку %TEMP%. После запуска этот скрипт подтягивал финальную полезную нагрузку, которой на ранних этапах выступал похититель данных DeerStealer. Программа собирала информацию из браузеров, криптовалютных кошельков и системные сведения. Подобный метод работы был уязвим для классических систем обнаружения и реагирования на конечных точках. Любой современный EDR-продукт (система мониторинга и защиты устройств) легко замечал аномальное поведение при запуске .bat-файла из системной временной папки.

Осознав слабость своего подхода, авторы угрозы пошли на радикальное обновление. Они полностью отказались от записи файлов на диск. Новая версия ClickFix перешла на выполнение кода исключительно в оперативной памяти. Для этого используются два метода обфускации (запутывания кода): шифрование на основе XOR или комбинация Base64 с алгоритмом сжатия Deflate. Сценарий сам расшифровывает себя прямо в памяти, минуя антивирусные средства, которые проверяют содержимое диска. Это делает криминалистический анализ взломанной системы чрезвычайно сложным.

Именно этого добились создатели ClickFix, которые разработали механизм серверной полиморфии. Внешне две атаки могут выглядеть как разные инциденты. Одна использует XOR-шифрование, другая - кодировку Base64. Однако на самом деле это две стороны одной и той же кампании. В обоих случаях конечной целью является установка программы-похитителя Vidar.

Принцип работы серверной полиморфии заключается в том, что атакующий сервер динамически генерирует уникальную обфусцированную нагрузку для каждого нового посетителя. Когда пользователь нажимает на поддельную капчу, сервер в реальном времени решает, какой вариант скрипта отдать: зашифрованный XOR или сжатый через Deflate. Структура кода, строки и даже ключи шифрования (например, строка "RoSvbP") меняются с каждым запросом. Сигнатурные инструменты защиты, привыкшие блокировать атаки по хешу файла, становятся бесполезны.

Независимо от выбранного сервером пути обе ветки ведут к одинаковому результату - скрытой инсталляции вредоносного ПО. В случае с XOR жертва получает большой блок зашифрованных шестнадцатеричных данных. Скрипт побайтно расшифровывает их, восстанавливая оригинальный код, и запускает его в памяти через конструкцию "[ScriptBlock]::Create()". Второй путь работает иначе. Пользователь видит длинную строку в кодировке Base64. Сценарий декодирует её бинарные данные, распаковывает их потоком DeflateStream и выполняет в изолированном пространстве с помощью "Pipeline.Invoke()". Ни на одном из этапов вредоносный код не попадает на жесткий диск. Уже после расшифровки PowerShell-скрипт обращается к инфраструктуре злоумышленников (например, к домену etomoe.cfd), скачивает исполняемый файл, запускает его скрыто, а затем немедленно удаляет оригинал, заметая следы.

По данным аналитиков Menlo Labs, активность этой полиморфной кампании резко возросла. Старт был дан примерно 25 марта 2026 года. Уже в конце апреля и начале мая специалисты зафиксировали огромный скачок числа атак. Тенденция не снижается: нападения продолжают нарастать в течение всего мая. Такой стабильный рост подтверждает, что многоэтапный метод обхода защиты - файл-лесс-атаки и серверная полиморфия - весьма эффективен против традиционных периметральных систем.

Для противодействия подобным угрозам требуются совершенно иные подходы к защите. В частности, решения, которые анализируют поведение кода до того, как он достигнет конечного устройства. Как показывают данные телеметрии, технологии изолированного выполнения кода в облачном браузере способны распознать злой умысел инфраструктуры ClickFix ещё до того, как жертва скопирует команду в терминал. Когда пользователь пытается обратиться к вредоносному хостингу (например, к домену chubrik[.]sbs), система безопасности перехватывает соединение, классифицирует запрос как угрозу нулевого дня и блокирует страницу. Это нейтрализует социальную инженерию на корню, не давая PowerShell-команде попасть в буфер обмена потенциальной жертвы.

Индикаторы компрометации

Комментарии: 0