Новая техника атаки Clickfix
Clickfix emerged как эффективная техника атаки, которую начали использовать атакующие, в первую очередь преступники с финансовыми мотивами, в прошлом году. Веб-сайты, контролируемые атакующими, отображают CAPTCHA, требующую от посетителя скопировать беспорядок текста и вставить его в терминал.
Текст содержит сценарии, которые, когда вставлены, выполняют вредные действия, обычно устанавливая вредоносное программное обеспечение или выгружая чувствительную информацию.
Украинский CERT сообщил в среду, что Sandworm, продвинутая группа хакеров внутри ГРУ, военная разведка России, теперь использует эту технику.
Кампания Clickfix
Атаки Clickfix начались весной и продолжались летом. Кампания привела к компрометации сети хотя бы одной организации, когда подключенное устройство было обнаружено зараженным вредоносным программным обеспечением FreakyPoll, названным одной из пакетов вредоносного программного обеспечения Sandworm.
Украинские власти обнаружили 10 компрометированных веб-сайтов, которые отображали команду PowerShell в качестве части фейкового CAPTCHA, требующего от посетителя вставить ее, чтобы убедиться, что он является настоящим человеком за клавиатурой устройства.
Когда пользователь вставил сценарий, он мог установить вредные Visual Basic сценарии и другие вредные программы, которые затем устанавливали различные вредоносные программы Sandworm.
Вредоносное программное обеспечение Sandworm
Обычно первое вредоносное программное обеспечение, которое выполнялось, было программой разведки, собирающей информацию с зараженного устройства.
Устройства, признанные важными, затем получали вредоносное программное обеспечение, которое зашифровало систему.
«Команда, например, могла быть предназначена для загрузки и сохранения файла VBS в каталоге запуска», — говорится в переводе заявления от вторника.
Одна из версий такого программы называлась GHETTOVIBE. На следующем этапе, чтобы определить важность объекта атаки, на зараженное устройство можно было загрузить программное средство SCOUTCURL, которое является сценарием PowerShell, выполняющим базовую разведку, собирая и выгружая информацию о компьютере: основные характеристики, программы, файлы, данные браузера Интернета и т. д.
FreakyPoll — это сценарий Python, который зашифровывает устройства. Другое вредоносное программное обеспечение, используемое в кампании, включает в себя FluidLeech, который маскируется под программу антивируса, и LoadLoop.
Методы атаки Clickfix
В течение июня-июля CERT-UA детально анализировал метод реализации ClickFix на более чем десяти компрометированных веб-ресурсах.
Было обнаружено, что помимо использования стандартной функциональности сервиса Cloaking.House, позволяющего фильтровать трафик и, в определенных условиях, отображать удаленную HTML-страницу посетителю, создавать iframe или перенаправлять на другой ресурс, атакующие используют отдельный код программы SMARTAXE, который также позволяет изменять содержимое веб-страницы для посетителя (в частности, отображать CAPTCHA), динамически получая доменное имя удаленного ресурса из смарт-контракта (запрос «eth_call») с помощью адреса контракта и селектора функции, указанных в коде.
CERT-UA каталогизировал несколько других методов атаки, которые Sandworm использовал. Один зашифровывает Android-устройства с помощью приманок, предназначенных для заманивания целей в установку приложений. Трекуется как CowardDuck, он собирает потенциально чувствительные файлы и отправляет их на сервер, контролируемый атакующим.
Ранее Sandworm в основном заражал устройства, разбрасывая в Торрент-трекерах ссылки на пиратские программы, которые были заражены.
В других случаях группа хакеров вступала в долгие разговоры с целями через Signal.
Наконец, атакующий заманивал цель в установку вредоносного программного обеспечения, маскируемого под программу безопасности.
Заявление завершилось призывом к администраторам веб-систем и провайдерам хостинга следить за веб-шельфами, неавторизованными расширениями и другими признаками компрометации.
