Новая вариация ClickFix использует запуск через встроенные компоненты Windows без записи вредоносных файлов

information security

В июле 2026 года зафиксирована серия атак на одну организацию с использованием модифицированной схемы ClickFix. Злоумышленники убеждают жертву вставить одну команду в диалоговое окно "Выполнить" (Win+R). После нажатия Enter цепочка действий разворачивается без сохранения вредоносного файла на диск, а весь трафик проходит через штатный протокол WebDAV поверх HTTPS, что затрудняет его выявление.

Описание

Особенность этой вариации - отсутствие очевидных следов на жёстком диске. Загрузка вредоносного кода происходит удалённо, и код исполняется через вызов по порядковому номеру экспорта (так называемая ordinal-загрузка), а не по имени. Имя загружаемого файла меняется от инцидента к инциденту - в ходе кампании встречались файлы с расширениями .key, .pm и .ct. При этом механизм доставки остаётся неизменным.

Первичное заражение идёт по классическому сценарию ClickFix. Жертва попадает на поддельную страницу, внешне напоминающую проверку CAPTCHA. Пользователю предлагают скопировать команду и вставить её в окно "Выполнить". После этого команда исполняется, используя доверенную утилиту pcalua.exe (Program Compatibility Assistant) - подписанный компонент Windows, который запускает последующие шаги от имени легитимного процесса, разрывая цепочку родитель-потомок, на которую опираются многие системы обнаружения.

По данным CyberProof Threat Research Team, в одном из инцидентов команда, вставленная пользователем, запускала PowerShell, а тот через WMI порождал скрытый процесс командной строки. Этот процесс монтировал удалённый сетевой ресурс по протоколу WebDAV с принудительным шифрованием (суффикс @SSL заставлял клиента использовать HTTPS-соединение, а не обычный WebDAV). После монтирования вызывалась утилита rundll32.exe, которая загружала файл с удалённого сервера и исполняла его по первому экспорту (указание #1). Вредоносный код при этом никогда не попадал на жёсткий диск и существовал только в памяти процессов.

Во втором инциденте, произошедшем в той же организации, злоумышленники применили обфускацию ключевых слов с помощью вставки символа ^. Команды pushd и rundll32 разбивались на части вставкой "крышки", но при разборе командным интерпретатором лишние символы удалялись, и команда исполнялась корректно. Таким образом, в командной строке не появлялись строки pushd и rundll32 в чистом виде, что могло обмануть сигнатурный анализ. В третьем случае сработал ещё более изощрённый приём: команда собиралась из фрагментов прямо во время выполнения с помощью механизма отложенного раскрытия переменных (флаг /v:on в cmd.exe). Части "pu" и "shd" объединялись в pushd, а "run" и "dll32" - в rundll32. Ни одно из ключевых слов не присутствовало в командной строке в явном виде.

Именно третий вариант остался незамеченным для автоматизированных решений защиты конечных точек. Атаку обнаружили только в ходе проактивной охоты на угрозы - аналитики обратили внимание на сам факт загрузки по ordinal (#1) и на подключение к WebDAV по 443-му порту. В двух других случаях активность была пресечена на этапе попытки исполнения, однако в первом инциденте нагрузка отработала полностью: злоумышленники собрали файлы учётных данных из браузеров Chrome и Edge, а также документы из папок пользователя и отправили на свои серверы (около 13 мегабайт за 15 минут).

Важный источник доказательств - записи в реестре Windows. Команда, вставленная в диалог "Выполнить", сохраняется в ветке RunMRU. Если там появляются строки, содержащие rundll32, pcalua, powershell или @SSL, это надёжный признак того, что исполнение инициировано пользователем, а не эксплойтом. Кроме того, для поддержания постоянного соединения с управляющим сервером злоумышленники используют вызов функции DavSetCookie из библиотеки davclnt.dll - это позволяет не проходить повторную аутентификацию при каждом обращении к удалённому ресурсу.

Рекомендуемые меры защиты включают отключение службы WebClient (WebDAV) на тех рабочих станциях, где она не требуется, - это полностью устраняет канал доставки. Следует также отслеживать необычную активность процесса rundll32.exe: он редко инициирует исходящие сетевые соединения, поэтому любой такой вызов должен быть поводом для проверки. Мониторинг запусков pcalua.exe с последующим вызовом PowerShell или cmd.exe позволяет выявить попытки скрытой установки соединения. Особое внимание стоит уделить появлению в командных строках разделителя ",#1" - это универсальный индикатор ordinal-загрузки, который остаётся постоянным вне зависимости от имени файла.

Три инцидента в одной организации, произошедшие с небольшим разрывом, свидетельствуют о целенаправленной кампании, а не о случайных атаках. Вариации обфускации - от прямого вызова WMI до сборки команд из фрагментов - показывают, что злоумышленники адаптируются, чтобы обходить сигнатурные детекторы. Постоянными остаются только два элемента: загрузка по порядковому номеру экспорта и использование WebDAV с шифрованием. Построение защитных механизмов вокруг этих неизменных признаков даёт более высокую вероятность выявления атак, чем погоня за постоянно меняющимися именами файлов или маскировочными ключевыми словами.

Индикаторы компрометации

IPv4

  • 104.21.18.51
  • 172.67.149.111

Domain

  • gentletouchchiropracticclinicauroracol.com
  • hcwjcope.poundbahis.com
  • qurtubaonline.co.za
  • Vqrlwsmzu.webyek.com

SHA256

  • f11057ab58bef936d98ba189829c64260a6a540cdaa046f93613138e820c98c6

Комментарии: 0