Зафиксирована новая версия вредоносной кампании ClickFix с обновлённой инфраструктурой доставки

information security

В июле 2026 года обнаружены два новых домена-приманки, которые перенаправляют пользователей в известный вредоносный кластер Omegatech ClickFix. Анализ полученных образцов показал, что злоумышленники выпустили ревизию V13.1 - это обновление затронуло только механизмы доставки и загрузчик, тогда как основное вредоносное семейство осталось неизменным.

Описание

Новая версия отличается от предыдущих модификаций лишь отдельными элементами: изменился путь к скрипту начальной загрузки, обновлены флаги PowerShell, заменены сайты-приманки и один из управляющих серверов. При этом ключевые компоненты - структура загрузчика, встроенная полезная нагрузка и методы обфускации - остались прежними. Самым надёжным индикатором принадлежности к этой кампании является файл my_enterprise.bin с конкретным хешем: любой сервер, распространяющий эту версию загрузчика, относится к данному оператору.

Цепочка атаки, восстановленная аналитиками SecureLeaf, начинается с того, что жертва попадает на один из скомпрометированных сайтов на WordPress на португальском языке. Эти сайты защищены Cloudflare и содержат вредоносный скрипт, который при загрузке страницы проверяет параметры соединения. После проверки происходит перенаправление на промежуточный сервер, где определяется, стоит ли передавать полноценную полезную нагрузку. Далее срабатывает инжектор, использующий смарт-контракты на тестовой сети Binance Smart Chain: злоумышленники получают команды не напрямую, а через публичные узлы блокчейна, что делает их активность сложнее для отслеживания.

После получения конфигурации начинается ключевой этап - ClickFix. Сайт подменяет содержимое буфера обмена пользователя на команду PowerShell, которая при вставке и запуске загружает следующий этап атаки. Пользователю может показаться, что он запускает легитимное обновление или проверку системы. Команда скачивает загрузчик my_enterprise.bin по протоколу HTTP, а затем запускает скрытый .NET-компонент. Этот компонент компилируется прямо в памяти с помощью штатного средства Windows csc.exe и внедряется в системный процесс svchost.exe.

После успешного внедрения устанавливается связь с командно-контрольным сервером. Для обмена данными используется сервис цифровых подписей, который маскирует трафик под обычные JSONP-запросы. Помимо основного сервера, зафиксирован второй резервный адрес для управления.

Анализ сетевой инфраструктуры показал, что управляющие серверы используют несколько автономных систем. При этом один из IP-адресов попал в чёрные списки как вероятный транзитный узел, а не как точка происхождения трафика. Телеметрия маршрутизации подтверждает, что основным провайдером является OMEGATECH.

Несмотря на то, что данная версия считается лишь обновлением, а не новым типом угрозы, она демонстрирует постоянное совершенствование методов доставки и обхода защит. Злоумышленники меняют видимые элементы кампании - домены, пути загрузки, сценарии PowerShell - но сохраняют ядро атаки неизменным. Это указывает на то, что операторы кластера Omegatech имеют отлаженную цепочку инструментов и способны оперативно заменять скомпрометированные компоненты.

Для защиты от подобных атак организациям рекомендуется регулярно обновлять системы управления контентом, проверять загружаемые файлы на наличие необычных скриптов и внедрённого кода, а также обучать сотрудников не вставлять команды из буфера обмена по требованию веб-сайтов. Использование блокчейн-инфраструктуры для получения команд делает атаку особенно устойчивой к традиционным методам блокировки на основе списков IP-адресов, поэтому компаниям стоит внедрять поведенческие анализаторы, способные выявлять подозрительные цепочки выполнения, даже если отдельные этапы кажутся легитимными.

Индикаторы компрометации

IPv4

  • 104.21.96.34
  • 158.94.211.92
  • 172.67.172.64
  • 178.16.53.137

IPv4 Port Combination

  • 91.92.243.161:3038

Domain

  • digitalenterprise2026.com
  • dntds.shop
  • hi8.one
  • tapviaspace.com

SHA256

  • 4bd775f1f9e596b06238e63caa8b1ecb824be57e067dfb9102261ecd36a30afa
  • da3ba493a8d5d48e42c0fb62e608163951479cef367d378a245c2c4fe55503dc
  • fa07519b1411539d84da7324e8e8d792462ce405e31ee160bb9b096b99bb48a6

Комментарии: 0