Кампания ClickFix использует WebAssembly и стеганографию в SVG для обхода защиты

information security

Новая волна атак под названием ClickFix привлекла внимание специалистов по информационной безопасности. Эта кампания нацелена на пользователей через скомпрометированные легитимные веб-сайты. Злоумышленники применяют связку из WebAssembly (веб-ассемблера) и стеганографии, встроенной в SVG-изображения. Такой подход делает обнаружение угрозы крайне сложным для традиционных сигнатурных анализаторов. Под удар попадают как рядовые посетители сайтов, так и сотрудники организаций, использующие корпоративные браузеры.

Описание

Механика атаки начинается с внедрения вредоносного JavaScript-кода на страницы взломанных сайтов. Этот код содержит текстовую строку, закодированную в формате base64. Браузер жертвы, загружая такую страницу, выполняет скрипт, который динамически создаёт модуль WebAssembly. Сам модуль не скачивается извне, а формируется "на лету" из закодированных данных. Данная техника позволяет скрыть логику злоумышленников от статических анализаторов, проверяющих сетевые запросы.

Сформированный модуль WebAssembly выполняет две ключевые функции. Во-первых, он декодирует из строки base64 несколько URL-адресов. Как показал анализ, эти адреса указывают на SVG-файлы, размещённые на удалённых серверах. На момент обнаружения кампании использовались имена Facebook.svg и Instagram.svg. Во-вторых, модуль загружает указанные SVG-изображения и извлекает из них скрытые данные методом стеганографии. Сами изображения выглядят как обычные иконки социальных сетей, что не вызывает подозрений ни у пользователей, ни у систем фильтрации трафика.

Извлечённые из SVG-файлов данные используются для генерации финального URL-адреса, ведущего на страницу поддельной проверки. Этот адрес помещается прямо в DOM-дерево страницы с помощью тега скрипта. В результате пользователь видит интерфейс, имитирующий подтверждение личности: обычно это простая капча или флажок "Я не робот". Как только жертва кликает на чекбокс, на экране появляется инструкция. В ней предлагается открыть окно "Выполнить" (через Win+R) и вставить туда скопированную команду.

На этом этапе реализуется техника pastejacking, то есть подмена содержимого буфера обмена. Вместо легитимной строки, которую, как думает пользователь, он скопировал, в буфер помещается готовая PowerShell-команда. Эта команда, выполненная в окне "Выполнить", запускает скрипт, загружающий с удалённого сервера основную вредоносную нагрузку. В зависимости от целей злоумышленников ею может быть программа-вымогатель, стилер паролей или бэкдор для удалённого управления.

Важной особенностью инфраструктуры кампании является способ регистрации доменов, обслуживающих SVG-файлы. Все эти домены были зарегистрированы оптом в течение трёх суток - с 14 по 16 сентября 2025 года. При этом каждый из них ранее уже принадлежал другим владельцам и имел некоторую историю в пассивной DNS (pDNS). Перерегистрация старых доменов даёт атакующим преимущество: репутационные детекторы, которые оценивают популярность домена по DNS-запросам, считают такие адреса менее подозрительными. Кроме того, серверы, с которых загружаются SVG-файлы, настроены как открытые директории. Это упрощает для злоумышленников добавление или замену изображений без изменения остального кода.

Подобное сочетание методов - WebAssembly, стеганография в SVG, использование перерегистрированных доменов и pastejacking - свидетельствует о растущем уровне сложности фишинговых и инъекционных атак. Традиционные меры защиты, основанные на блокировке известных URL или проверке сигнатур JavaScript, становятся малоэффективными. Модули WebAssembly невидимы для большинства инспекторов кода, а стеганография позволяет обходить фильтры, анализирующие содержимое файлов. К тому же атака начинается с легитимного, но взломанного сайта, что ставит под угрозу репутацию владельцев ресурсов.

Для защиты от подобных угроз специалисты рекомендуют внедрять поведенческий анализ в браузерах и на прокси-серверах. Особое внимание следует уделять процессам, запускаемым через интерпретаторы команд (PowerShell, cmd), исходя из неожиданных контекстов. Пользователям стоит быть внимательными при появлении подозрительных инструкций, требующих вставить команду в системное окно после прохождения капчи. Организациям полезно ограничить выполнение PowerShell для неадминистративных учётных записей и использовать средства контроля приложений.

Кампания ClickFix демонстрирует, что злоумышленники продолжают искать способы обхода сигнатурных анализаторов и репутационных списков. Использование перерегистрированных доменов с прошлой историей DNS - ещё один инструмент, который может стать распространённым в арсенале киберпреступников. Развитие методов обнаружения на основе анализа поведения, а также обучение персонала основам гигиены информационной безопасности остаются необходимыми элементами защиты.

Индикаторы компрометации

Domain

  • bridgehomeservices.com
  • circlehomeservices.om
  • dillonhomeservices.com
  • dundalkpestcontrol.com
  • northlakeresearch.com
  • razorbackroofing.com
  • ridgewellroofing.com
  • spurlockroofing.com
  • waltonenvironmental.com

URL

  • http://fashionblush.com
  • http://leposeur.com/assets/js/bootstrap.bundle.min.js
  • http://veridianroofing.com/assets/js/bootstrap.bundle.min.js
  • https://xverikstat.us/dl/p/4cdf5cb2-39ee-43fc-92e8-d252247de62d

Комментарии: 0