Эта кампания ClickFix доставляет загрузчик Lorem Ipsum под видом обновления браузера

information security

Исследователи центра мониторинга и реагирования BlueVoyant зафиксировали масштабную операцию, в которой злоумышленники используют поддельные уведомления об устаревшем браузере для доставки вредоносного загрузчика Lorem Ipsum. Атака начинается с посещения скомпрометированного веб-сайта на платформе WordPress: пользователь видит всплывающее окно, имитирующее сообщение о необходимости обновления безопасности. В окне размещена инструкция, предлагающая открыть терминал Windows (wt.exe) и вставить команду. Выполнение этой команды запускает многоступенчатую цепочку заражения, конечной целью которой является развёртывание загрузчика Lorem Ipsum. Данная кампания представляет собой значительную эволюцию по сравнению с предыдущей операцией, в ходе которой операторы распространяли троянизированные установщики Microsoft Teams через поддельные сайты загрузки, продвигаемые методами отравления поисковой выдачи и вредоносной рекламы.

Описание

Ключевой причиной смены тактики стало вмешательство Microsoft. Подразделение по борьбе с цифровыми преступлениями 19 мая 2026 года прервало работу сервиса Forging Marauder, который с июня 2025 года поставлял операторам Lorem Ipsum поддельные подписанные сертификаты от Microsoft Trusted Signing. Потеря источника сертификатов сделала предыдущую модель доставки через подписанные установщики нежизнеспособной, вынудив операторов перейти на схему, полностью исключающую подпись кода. Несмотря на смену способа первоначального проникновения, внутреннее устройство загрузчика демонстрирует преемственность с предыдущей кампанией.

Технический анализ показал, что процесс заражения использует технику "живущего за пределами земли": скрипт PowerShell загружает легитимный, но давно устаревший дистрибутив Node.js версии 7.10.1 с официального сайта. Этот дистрибутив используется для выполнения JavaScript-дроппера Update.js. Сам дроппер содержит встроенные закодированные полезные нагрузки, которые восстанавливаются с помощью специального алгоритма подстановки символов. Этот алгоритм, ранее задокументированный в исследовании BlueVoyant, реализован в трёх средах исполнения: PowerShell, JavaScript и нативном коде, что является уникальным признаком, связывающим нынешнюю кампанию с предыдущей. Дроппер Update.js декодирует три файла: исполняемый файл, динамическую библиотеку mscoree.dll и пакетный скрипт. Пакетный скрипт создаёт запись в разделе реестра автозапуска, обеспечивая закрепление в системе. Исполняемый файл является переименованной легитимной утилитой .NET, которая загружает вредоносную библиотеку mscoree.dll методом перехвата боковой загрузки.

Внутри этой библиотеки содержится сам загрузчик Lorem Ipsum. Его задача - извлечь адреса командных серверов из описаний профилей на социальных платформах. Ранее операторы использовали сайт letsdiskuss[.]com, но после публичного раскрытия этой техники BlueVoyant они перешли на digitalpoint[.]com. Закодированная информация о командных центрах заключена между специальными маркерами "-=(" и ")=-". В текущей кампании анализ сетевого трафика и инфраструктуры показал, что каждый заражённый компьютер устанавливает соединение с тремя резервными доменами, размещёнными за Cloudflare, что затрудняет блокировку по IP-адресам и усложняет отключение инфраструктуры.

Группировка, стоящая за этими атаками, теперь атрибутируется с высокой степенью уверенности как Rapid Brigantine. Это финансово мотивированная группа, действующая как минимум с середины 2022 года и известная развёртыванием программ-вымогателей Rhysida, BlackCat, Zeppelin и Quantum Locker. В пользу такой атрибуции свидетельствует несколько независимых источников: техническое совпадение методов (включая использование подписанных сертификатов от Forging Marauder), перекрытие инструментов постэксплуатации и данные из открытых отчётов Microsoft, DFIR Report, Huntress и Socura. Загрузчик Lorem Ipsum, по-видимому, является новым или параллельным инструментом в арсенале Rapid Brigantine, используемым для доставки их финальных полезных нагрузок, включая бэкдоры Oyster, Supper и MeowBackConn, а также для дальнейшего шифрования данных вымогателями.

Последствия данной кампании серьёзны: операторы продемонстрировали способность быстро адаптироваться к блокировкам, меняя не только методы доставки, но и инфраструктуру. Для защиты организаций исследователи рекомендуют сосредоточиться на поведенческих детектах, а не на статических индикаторах. В первую очередь следует ограничить запуск скриптовых интерпретаторов из каталогов, доступных для записи пользователям, с помощью правил AppLocker или Windows Defender Application Control. Необходимо настроить оповещения на аномальные связи родительских и дочерних процессов, например запуск терминала Windows с последующим вызовом PowerShell или исполняемого файла Node.js из каталога C:\ProgramData\. Также критически важно включить журналирование блоков скриптов PowerShell (событие 4104) для захвата деобфусцированного содержимого полезных нагрузок. Наличие любых подтверждённых индикаторов загрузчика Lorem Ipsum должно рассматриваться как инцидент высокого уровня, требующий немедленной изоляции системы и ускоренного реагирования, учитывая известную оперативность Rapid Brigantine: от начального доступа до компрометации контроллера домена у группы уходит от одного до семнадцати часов.

Индикаторы компрометации

Domains

  • autoupdaters.com
  • autoupdatet.com
  • autoupdatethis.com
  • digitalpoint.com
  • kittyfreespace.com
  • letsdiskuss.com
  • openanyworddocument.com
  • searchdocumentsfree.com

URLs

  • https://autoupdatet.com/get_update?i=75975
  • https://openanyworddocument.com/api/init/40237612-00ac-4a85-bce9-7400f148c474

SHA256

  • 97bc78ad3fd6549f3a7f9cb31be1ff25d50bac97c42fc6dfff44e47424c5add1
  • dff20059f161090c76f9f45ac2269f2965bdc96023c78c1072f8d1aa66b06919

Комментарии: 0