Поддельные проверки в браузере запускают вредоносный код в памяти Windows

information security

В июле 2026 года злоумышленники развернули новую кампанию против пользователей Windows. Они используют поддельные окна проверки, чтобы заставить жертву выполнить вредоносную команду. Код исполняется в оперативной памяти, поэтому не записывается на диск.

Описание

Эта схема относится к типу ClickFix, известному по предыдущим атакам. Однако, по данным аналитиков Arctic Wolf, обновленная версия собирает команду нестандартным образом. Такой подход обходит детекторы, которые ищут стандартные команды загрузки. Исследователи впервые заметили активность 14 июля, когда один из пользователей запустил подозрительную команду в PowerShell.

Атака начинается с фишингового сайта или вредоносной рекламы. Пользователь попадает на страницу, где отображается фальшивое уведомление. Например, это может быть сообщение о сбое браузера или требование пройти проверку на человечность. Злоумышленники просят нажать определенное сочетание клавиш, чтобы открыть окно "Выполнить". Затем они предлагают вставить скопированный текст, который якобы исправит проблему. В действительности этот текст запускает командную оболочку PowerShell.

PowerShell связывается с сервером, контролируемым атакующими. Оттуда загружается дополнительный вредоносный код. Этот код выполняется прямо в памяти, не оставляя следов на жестком диске. Такая техника затрудняет обнаружение, поскольку большинство антивирусных программ проверяют файлы при записи на диск. Вредоносный компонент существует только в оперативной памяти и исчезает после перезагрузки.

После выполнения первичного загрузчика может произойти установка более сложных вредоносных программ. В ходе анализа эксперты обнаружили исполняемый файл, который способен выполнять команды операторов. Файл также отправляет на внешний сервер информацию о статусе атаки. Это указывает на наличие базового механизма управления и контроля. Злоумышленники могут отслеживать, успешно ли прошло заражение, и при необходимости скорректировать свои действия.

Ключевым фактором в этой кампании остается обман пользователя. Схема ClickFix опирается на человеческую доверчивость. Жертвы сами запускают опасную команду, считая, что выполняют легитимные действия. Поэтому технические средства защиты могут оказаться бессильными, если пользователь сознательно вводит вредоносную команду. Уязвимость связана не столько с недостатками операционной системы, сколько с методами социальной инженерии.

Наибольшему риску подвергаются организации, где сотрудники имеют права на запуск PowerShell. Если в компании не ограничены возможности выполнения скриптов, атакующие могут легко получить контроль над рабочими станциями. Также опасно отсутствие мониторинга исходящих соединений с новыми доменами. Злоумышленники часто используют свежезарегистрированные адреса, которые еще не попали в списки блокировок.

Для защиты компаниям стоит ограничить применение PowerShell для рядовых пользователей. Администраторы могут настроить политики, которые блокируют выполнение неподписанных скриптов. Дополнительно полезно включить контроль запуска дочерних процессов. Это позволит выявлять подозрительные действия, когда из командной строки запускаются неизвестные программы. Регулярное обновление антивирусных баз и операционной системы также снижает риск, хотя в данном случае основную роль играют поведенческие методы анализа.

Важно проводить обучение сотрудников. Людей необходимо предупреждать о подобных схемах и учить распознавать подозрительные запросы. Если пользователь получает предложение вставить команду в окно "Выполнить" или в терминал - это повод немедленно обратиться в службу информационной безопасности. Легитимные сервисы никогда не просят пользователей выполнять такие действия для решения проблем с браузером или проверки подлинности.

Дополнительно рекомендуется использовать решения, которые анализируют поведение программ в изолированной среде. Такие инструменты выявляют подозрительные действия в памяти независимо от наличия сигнатур. Это повышает шансы обнаружить атаку на ранней стадии, до того как вредоносное ПО получит полный контроль над системой. Немаловажно настроить оповещения об аномальной активности: массовый запуск PowerShell на нескольких машинах или попытки соединения с неизвестными адресами могут служить сигналом для оперативной реакции.

Схемы ClickFix продолжают эволюционировать. Атакующие видоизменяют загрузчики, чтобы обойти новые средства защиты, но главным вектором остается человеческий фактор. Организациям следует сочетать технические меры и повышение осведомленности сотрудников. Только такой комплексный подход позволяет минимизировать последствия от подобных кампаний. Наблюдение за новыми вариантами этой атаки показывает, что злоумышленники готовы адаптировать свои методы под текущие реалии защиты, поэтому пренебрежение базовыми правилами гигиены может привести к серьезным инцидентам.

Индикаторы компрометации

IPv4

  • 147.45.221.17

Domain

  • ghliczx.com

URL

  • http://ghliczx.com/1.txt
  • http://ghliczx.com/2.txt
  • https://ghliczx.com/RutimaConsole.exe

SHA256

  • 8faec93f8a26ed271f4a55571d1e9caf215408818d77bc8ff5e9dbf9678499c5

Комментарии: 0