Новая вариация ClickFix злоупотребляет системными службами Windows для скрытой кражи данных

information security

В последние недели распространяется новая вариация схемы ClickFix. Она позволяет злоумышленникам скрытно устанавливать вредоносное ПО на компьютеры с Windows. Атака строится на социальной инженерии и легитимных функциях системы. Её конечная цель - похищение паролей, данных банковских карт и иной конфиденциальной информации. Жертвами становятся как обычные пользователи, так и сотрудники компаний. Особую опасность представляют атаки на сотрудников, которые имеют доступ к корпоративным системам.

Описание

ClickFix - это приём обмана, который заставляет жертву самостоятельно выполнить команду. Пользователь попадает на поддельный сайт, где отображается ошибка. Она имитирует сбой браузера или требование подтвердить личность. Владельцу устройства советуют скопировать код из инструкции и вставить его в окно запуска. Такое окно вызывается сочетанием клавиш, и многие люди не понимают, что делают. В действительности вставленный код запускает многоступенчатый процесс. Он протекает в фоновом режиме, без видимых окон и предупреждений. Поэтому жертва не замечает ничего подозрительного до момента обнаружения кражи.

Ключевая особенность атаки - использование стандартного компонента Windows, который предназначен для проверки совместимости программ. Как показало исследование, этот компонент запускает скрытый сценарий. Сценарий последовательно задействует несколько служебных механизмов операционной системы. Сначала через интерфейс управления Windows порождается скрытый командный процесс. Затем процесс инициирует подключение к удалённому серверу. Для этого применяется встроенный в Windows сетевой протокол, который обычно используется для подключения сетевых папок. Цепочка выстроена так, чтобы каждый следующий элемент не вызывал подозрений у защитных решений.

Подключение ведётся к адресу, который генерируется автоматически для каждой жертвы отдельно. Такой адрес содержит уникальный идентификатор. Он позволяет серверу понять, кому принадлежит запрос, и передать нужную полезную нагрузку. Подход затрудняет блокировку ресурса до того, как он будет использован. После установления соединения Windows загружает вредоносный модуль. Загрузка происходит через стандартный механизм системных библиотек. Благодаря этому вредоносный код выглядит как легитимная часть операционной системы, что снижает шансы на его обнаружение.

Для размещения управляющего сервера злоумышленники используют сеть доставки контента (CDN - систему распределённых серверов). Она скрывает реальное местоположение инфраструктуры. Доменные имена часто меняются, а сертификаты безопасности выпускаются на короткий срок. Даже если один адрес обнаружен, преступники быстро переходят на другие. Такая инфраструктура характерна для организованных киберпреступных групп, которые действуют системно и обладают ресурсами.

Наблюдения показывают, что одна и та же инфраструктура используется для распространения сразу нескольких вредоносных программ. Файлы могут называться по-разному, но по сути выполняют одинаковые задачи. Это говорит о том, что кампанию ведёт один оператор. Он параллельно управляет несколькими потоками атак. Технические параметры постоянно меняются, чтобы обойти фильтры. Такая организация снижает риск потери всего комплекса при обнаружении одного элемента.

Загруженный вредоносный модуль предназначен для кражи конфиденциальных данных. Такие программы собирают сохранённые пароли, историю посещённых сайтов и данные для автоматического заполнения форм. Они могут также извлекать информацию из почтовых клиентов и мессенджеров. Вся информация упаковывается в архив и отправляется на сервер оператора. Вредоносный код может действовать тихо длительное время, постепенно накапливая данные.

Для компаний утечка таких данных грозит потерей контроля над корпоративной инфраструктурой. Похищенные пароли позволяют атакующим перемещаться внутри сети, получать доступ к внутренним системам и инициировать новые атаки. Злоумышленники могут также рассылать целевой фишинг от имени сотрудников, что увеличивает ущерб. В результате компания может столкнуться с финансовыми потерями, простоем и репутационным уроном.

Частные пользователи рискуют потерять доступ к электронной почте, социальным сетям и банковским аккаунтам. Возможно прямое хищение денежных средств. Кроме того, данные жертв нередко продаются на теневых форумах, и человек может долго не знать о краже. На основе похищенного готовятся новые фишинговые атаки на контакты жертвы, что расширяет круг пострадавших.

Главная линия защиты - недоверие к инструкциям, предлагающим вручную вводить команды. Легитимные сайты никогда не просят пользователя открывать окно запуска и вставлять туда текст. Следует обращать внимание на адресную строку и проверять, действительно ли сайт безопасен. Регулярные обновления операционной системы и использование антивируса с поведенческим анализом снижают риск заражения. Важно также обучать сотрудников распознавать подобные приёмы социальной инженерии.

Схема ClickFix демонстрирует устойчивую тенденцию к использованию доверенных возможностей Windows в преступных целях. Вместо сложных эксплойтов злоумышленники опираются на человеческий фактор и системные функции. Это удешевляет атаки и делает их менее заметными для защиты. Ключевым условием предотвращения остаётся сочетание технических мер и повышение цифровой грамотности.

Индикаторы компрометации

Domain

  • cglp.cleantruckchecksac.com
  • dgctf.concretewestgj.com
  • hmvc.ridgerenovation.com
  • hvao.jbgroup21.com
  • Igsx.closedfistllc.com
  • sutf.kafekarachi.com
  • vectorplatform.cc
  • vertexengine.cc

URL

  • https://cglp.cleantruckchecksac.com/675b759f-393e-4c37-9d92-92f3098f145e
  • https://dgctf.concretewestgj.com/7e06668f-b098-4430-afb9-0b5ba2c561f8
  • https://hmvc.ridgerenovation.com/3dc45b30-111c-49fa-9657-9e53d4e089ae
  • https://hvao.jbgroup21.com/60861fb4-c42e-4d32-9d1e-7f445fbb4fbe
  • https://igsx.closedfistllc.com/127c3bcd-412d-442c-bb65-395afc1c8977
  • https://sutf.kafekarachi.com/9f2d1350-68ae-425a-8161-cb99132f828d

SHA256

  • 13a41f154e00a331049db462866533fcfe238e98ce6bcf2b6ed18cd96d0d1222

  • 68dda950df8971a2beef3f308a00d6c0ed9cc1873922a94930f5177867282b9f
Комментарии: 0