Специалисты по информационной безопасности зафиксировали очередную итерацию атакующей кампании, получившей обозначение ClickFix. На этот раз злоумышленники скомпрометировали сайт немецкого благотворительного фонда St. Anne Stiftung, на котором ранее была размещена легитимная энциклопедия баварской природы naturlexikon-bayern.de. Целью атаки является доставка полезной нагрузки через многоступенчатую цепочку: от поддельного окна проверки Cloudflare до выполнения вредоносного кода в памяти жертвы. Данная активность пока не атрибутирована конкретной группировке, однако инфраструктура использует автономную систему AS202412, зарегистрированную на сейшельскую компанию Omegatech LTD, предоставляющую так называемый пуленепробиваемый хостинг. Это не означает, что компания является инициатором атак, но указывает на использование коммерческих сервисов для обеспечения анонимности.
Описание
В отчёте исследовательской организации SecureLeaf, указывается, что новая версия кампании обозначена как V12.1. Она не является кардинальным пересмотром предыдущего релиза V12, а представляет собой эволюционное обновление упаковки и каналов доставки. Основное ядро, включающее конфигурацию цепочки (пути к файлам, название полезной нагрузки, систему перенаправления трафика TDS и механизм сокрытия в блокчейне BSC EtherHiding), а также сам загрузчик на платформе .NET остались без изменений. Ключевым доказательством преемственности является совпадение imphash - хеша импортируемых функций в исполняемом файле .NET-загрузчика (значение edc8ef44e1870aad7a3e58dab17f8e1b). Он совпадает с версией V12, при этом у файла сохранилось семь секций, включая .fptable. Это означает, что код был перекомпилирован, а не написан заново: используется одно и то же дерево исходных текстов.
Основное отличие V12.1 заключается в появлении нового нативного загрузчика, написанного на языке C с использованием инструментария MinGW-w64 и компилятора GCC-15. Размер этого файла составляет около 50 килобайт. Он загружает вторую стадию полезной нагрузки по протоколу WinHTTP. Ранее в версии V12 такой компонент отсутствовал. Кроме того, произошла смена IP-адреса второго этапа: вместо 158.94.208[.]104 (использовавшегося в V12) теперь применяется адрес 158.94.211[.]92. Одновременно с этим злоумышленники повторно задействовали домен digitalenterprise2026.com, который ранее применялся в версии V11. Теперь он указывает на новый IP-адрес. Также восстановлен полиглотный заголовок MZER (сигнатура 4D 5A 45 52 с последующим кодом E8 GetPC) в оболочке Donut, который в V12 отсутствовал (там использовался оголённый E8-заглушка).
Рассмотрим полную цепочку атаки. Жертва заходит на скомпрометированный сайт naturlexikon-bayern[.]de, который размещён на сервере Hetzner с IP-адресом 188.40.29[.]134. Сайт, вероятно, работает на необновляемой системе управления содержимым, созданной ещё в 2013 году. При загрузке страницы выполняется код из библиотеки obfuscator.io, который связывается с системой перенаправления трафика (TDS) по адресу dntds[.]shop (сервер 178.16.53[.]137). Этот сервер остался неизменным с версии V12. Далее запускается механизм EtherHiding: через вызов eth_call к смарт-контракту в тестовой сети BSC-testnet (контракт 0xFB448D…D469d) извлекается адрес для следующего шага.
После получения команды на экране жертвы появляется поддельное окно проверки Cloudflare с надписью "Verify you are human" ("Подтвердите, что вы человек"). При этом используется эволюционировавший вектор атаки ClickFix: вместо привычной комбинации Win+R для вызова окна "Выполнить" теперь применяется Win+X с последующим запуском терминала. Сам идентификатор Ray ID s671oa11sh717t0q является фиктивным и не содержит корректных символов - это известный приём, аналогичный использованию пустой строки в качестве "вызова" в предыдущих версиях.
После взаимодействия с поддельным оверлеем на компьютер жертвы загружается скрипт на C#, предназначенный для выполнения в памяти (техника T1027.004). Он расположен по адресу digitalenterprise2026.com/s_enterprise и имеет размер около 1,6 килобайта. Скрипт использует Add-Type для вызова функций VirtualAlloc и Marshal. Затем новый нативный загрузчик (MinGW) скачивает следующий компонент с пути /enterprise/student_s.bin. Полученный файл представляет собой код оболочки Donut, содержащий .NET-загрузчик размером 284 килобайта. Как уже упоминалось, imphash этого загрузчика идентичен версии V12.
Срабатывание механизмов обнаружения происходит по двум правилам одновременно: AS202412_Chain_V11 (из-за повторного использования домена V11) и AS202412_Chain_V12 (из-за использования конфигурации версии V12). Это совпадение само по себе является сигнатурой для V12.1. Оно также подтверждает, что конфигурация цепочки атаки привязана к скомпрометированному узлу через внедрённый имплант. Таким образом, версии V11, V12 и V12.1 могут существовать одновременно, и индикаторы компрометации версии V11 не должны считаться устаревшими.
Для организаций, использующих решения класса Endpoint Detection and Response (EDR), рекомендуется обратить внимание на запуск процессов с подозрительными WinHTTP-запросами, особенно к IP 158.94.211[.]92 и домену digitalenterprise2026.com. Также следует отслеживать активность, связанную с выполнением сценариев PowerShell через комбинацию Win+X и запуск терминала. Учитывая, что атакующие активно используют легитимные скомпрометированные сайты, особое внимание стоит уделить веб-фильтрации и анализу трафика к неизвестным криптовалютным RPC-узлам.
Данная кампания демонстрирует высокий уровень адаптивности злоумышленников: они не переписывают ядро атаки, а лишь меняют упаковку, каналы доставки и инфраструктуру, сохраняя при этом преемственность кодовой базы. Такой подход позволяет им обходить сигнатуры, основанные на статических хешах, и оставаться незамеченными для систем, ориентированных только на известные индикаторы.
Индикаторы компрометации
IPv4
- 158.94.211.92
- 178.16.53.137
- 188.40.29.134
Domain
- bsc-testnet-rpc.publicnode.com
- digitalenterprise2026.com
- dntds.shop
- naturlexikon-bayern.de
BSC-testnet EtherHiding contract
- 0xFB448D465841C63F3bC433be61Eb692b813D469d
Imphash
- edc8ef44e1870aad7a3e58dab17f8e1b
- 8e7b065c967657cca657d11206f96e23
SHA256
- 0edbd4b91d63f9804f90aeee408302936d87fdbda2fb8dbb6f83868861f9c613
- 2f1026bfa373355217c0e52e123629b842903bfc4925e7d5b53142fea3977cd1
- 6270f38bdf27aebb108331a484220a8bc0b9a1e6a2c4bba6dad89a2f3665bca5
- 730e7bff19c481cf279f2b094fff0ff1d2899753e1974c4a7433e5c14f0e1d1b
- 97b6418b623caf2de8fa59d69f348eb1cf5e48eb5d5f1d651813718bf474f42e