Вредоносная кампания ClearFake, долгое время использовавшая поддельные страницы проверки "Я не робот", модернизировала схему заражения. Вместо прежних скриптов злоумышленники применяют новый загрузчик WordlistLoader. Он выступает промежуточным звеном между взломанным сайтом и стилером Amatera - программой, которая крадёт пароли, данные автозаполнения и файлы из браузеров. Атака в первую очередь рассчитана на обычных посетителей сайтов, которые не подозревают, что внешне безобидная капча скрывает вредоносную команду.
Описание
Схема начинается с взлома легитимных интернет-ресурсов. В код страницы внедряется вредоносный скрипт, который скачивает дополнительные инструкции с блокчейн-платформы - этот приём позволяет скрыть обновление кода от систем фильтрации. Затем поверх реального содержимого сайта отображается фальшивое окно с надписью "Я не робот". Для посетителя это выглядит как стандартная проверка, однако нажатие на галочку запускает цепочку событий, известную под названием ClickFix.
При использовании ClickFix браузер незаметно копирует в буфер обмена команду, а на экране появляется инструкция, предлагающая вставить её в системное окно "Выполнить". Многие пользователи выполняют эту инструкцию, полагая, что это необходимо для завершения проверки. На самом деле команда использует штатные средства Windows для подключения к сетевому ресурсу злоумышленников и скачивания файла WordlistLoader. По данным Gen Threat Labs, такой подход стал ключевым изменением в обновлённых кампаниях ClearFake: прежние загрузчики, основанные на Python, уступили место новому инструменту, который труднее обнаружить антивирусным продуктам.
Название WordlistLoader происходит от необычного способа хранения вредоносного кода. Вместо привычного набора байтов программа закодирована последовательностью обычных английских слов. Каждое слово соответствует одному байту, а для расшифровки загрузчик использует словарь из 256 слов, где каждому слову присвоено определённое числовое значение. Процесс восстановления напоминает перевод: загрузчик последовательно проходит по списку слов, находит каждое в словаре и записывает соответствующее значение в память. Только после обработки всех слов формируется исполняемый код, который затем запускается. Существует и модифицированная версия, в которой вместо слов используются стандартные строки-идентификаторы, применяемые в программировании. Это делает загрузчик ещё менее заметным, поскольку идентификаторы выглядят как безобидные данные.
Помимо маскировки, загрузчик активно сопротивляется анализу и защитным средствам. Перед передачей управления основному коду он выполняет три подготовительных действия. Сначала проверяется, не запущен ли уже один экземпляр загрузчика, чтобы избежать подозрительной повторной активности. Затем восстанавливаются оригинальные первые инструкции системных библиотек Windows, которые антивирусы и средства мониторинга часто заменяют для перехвата действий программ. Наконец, отключается журналирование событий операционной системы, что скрывает следы работы вредоносного кода от администраторов и систем безопасности.
Сам стилер Amatera, также известный как ACR Stealer, за последние месяцы значительно эволюционировал. Ранее исследователи из eSentire задокументировали версию 4.0.2 Beta, однако с тех пор авторы выпустили несколько промежуточных сборок. Свежая версия 4.3.3-alpha1 демонстрирует серьёзную работу над защитой от анализа. В двоичном коде применяется большое количество запутывающих преобразований, из-за которых исполняемые файлы выросли в объёме примерно вдвое. Вместо одного алгоритма для вычисления имён системных функций новая версия использует десятки различных вариантов, что значительно замедляет разбор кода специалистами и автоматизированными инструментами. Некоторые обфускации направлены на то, чтобы дизассемблеры не могли корректно представить ход исполнения и отказывались анализировать отдельные функции.
Авторы также усовершенствовали способ взаимодействия с операционной системой. Amatera является 32-битной программой, работающей в 64-битной среде Windows. Для совершения системных вызовов она использует специальные переходы между режимами. В предыдущих версиях эти переходы были достаточно предсказуемыми, поэтому антивирусы могли отслеживать их по характерным признакам. В новых версиях вызовы маскируются случайными инструкциями, а сами переходы выполняются через вспомогательные переменные. Кроме того, программа дополнительно проверяет, не перенаправлены ли её переходы в подозрительную область памяти - такой признак указывал бы на активное вмешательство защитного решения.
Значительные изменения произошли и в механизме кражи данных из браузеров. Современные версии Chrome защищают пароли с помощью технологии Application-Bound Encryption, привязывающей шифрование к самому процессу браузера. Чтобы обойти эту защиту, Amatera внедряет в процесс браузера специальный код, который самостоятельно находит мастер-ключ и расшифровывает его. Для запуска используется не отдельный поток, который легко обнаружить, а один из штатных рабочих потоков самого браузера. Такой подход почти не оставляет следов и позволяет злоумышленникам получать доступ к сохранённым логинам и паролям.
Пока WordlistLoader встречается исключительно в кампаниях по доставке Amatera. По мнению аналитиков, это косвенно указывает на то, что загрузчик мог быть написан авторами самого стилера. Поддельные капчи продолжают оставаться одним из самых действенных приёмов социальной инженерии, поскольку пользователи привыкли доверять им и не задумываются о возможной угрозе. Даже технически подкованные люди иногда становятся жертвами таких атак, если действуют по привычке.
Чтобы защититься от этой угрозы, стоит придерживаться простых правил. Никогда не копируйте команды из веб-страниц и не вставляйте их в системные окна, особенно если сайт настойчиво рекомендует это сделать. Регулярно обновляйте браузеры, операционную систему и антивирусные продукты. Для организаций полезно ограничить возможность подключений к сетевым ресурсам, использующимся в атаке, а также настроить мониторинг запуска служебных утилит Windows. Внимательность и своевременное обновление защиты - ключевые факторы, снижающие риск заражения.
Индикаторы компрометации
Domain
- abogadosrosarinos.com
- app-api.lensstory.cc
- aptisweb.com
- avene-hebergement.com
- dist.runtimeconsole.cc
- dust.packetflow.cc
- health.luminexus.cc
- https-xhamster.com
- id.binaryharbor.cc
- id.exhumepacifier.cc
- pmpo.cloudvector.cc
- proxy.fluxautomation.cc
- skybap.shop
- stream.luminfrastructure.cc
- stream.pawpalace.cc
- stream.threatenbrick.cc
- updates.wildtrail.cc
- wss.infrastructurecore.cc
- yw.enhanceblabber.cc
URL
- telegra.ph/Catnap-Skimmed-03-06
- telegra.ph/Executing-modules-as-scripts-06-16
- telegra.ph/Jack-Little-04-18
- telegra.ph/Jewel-03-06
- telegra.ph/Parameters-04-03
- telegra.ph/Using-Python-as-a-Calculator-06-05
- www.caesarjaco.co.id/jasa-pengiriman-hewan
SHA256
- 124f2104ca9ee75a99aa998bb016c202f43b890d0173213846fa2495db7fa0d7
- 147276f871a5a33a611a6ee112137f3aae136ea79fcbf07361cb7d0d26c87e4d
- 25fdc2c589a7df6dc45798b1a4a97a6a1d62d12326151e4a9a9d50fea8111b29
- 2833fb725862866205b37619db050fbd84e6258682fa1d9485da0ae9257b9244
- 38ad801509af109dcd12a56ac931b795e39a7fcd5cd43698cccb7e051298a683
- 42095fff1452418550440d5adff87a10e6d04a704fedf2b221f83b6a974a0d73
- 54ba68040413b23128455952e4a698df112a163d0498ded6f77e863d15113133
- 596f7b1edd97a4e114413b6668151cae3c8a5c7729208d5c2150e65f9ceca6d7
- 5f5b7c131c852275123ad55028c5f87692f4b206591011a13da5b085dc4df8fd
- 7b8c30af2ca566927fb91e08c33ebb92089e86afb70d74715e5c7d8de6f9ecfc
- 84ffddad7e2eb1f476b857321b0cd54a7a283dbdb82bd3a13ea1b49862595d20
- 8672bc4c60a731f80a57deb564f9b78b1a91607a1b5c20c12767a8ab72b09b6a
- 88f769cf7c88e3bbbd1b72d8124b9a4b39ba8fe3e80ff76d682493033c34a598
- 90b7c9e9910c3512f4793b577a0b9025e8995cd67ee36e46f36b7b7b80b4d65f
- 9a2d02fa59501e1438f852250c4fdb24086d8a0184ece32240091f91515bbf7d
- 9a969110c055c3f48af75ce8d2b75c2e7b898a4519a700c7a0cd1fcbc993ecad
- 9f3c2d1f150516edcdc274c3791f4e8301807b479ddf796fc019bc910054e3a1
- c4390e74aecd06d3bb355af7f403de0655d28cdc54fa68b1596d91c2b3bb0e46
- cd598cea811d8f73ca7afffa40e5963be9a82e01bad8ffcebb104b475c091faa
- d9402b049738d4679cb46f09d2511b9ac8f6842ffed29560a7e96046a811e841
- e37cc7f678aa800b805aefcc57ad86251cb7b89a044c43c72be9a77f36a88e57
- eb883ff84700245a199dfbe120c3c2012b2dbf1ec97b26721fbda3ee7445c85a
- ee394ed8118d22da6054ebec9434c4c7256af27e0cb479e17100e56f7b150b25
- fee8d5964fcc23027685ee1124a19127ce58d4692c9df831bd1b900cdb86faeb