Російські хакери використовують Clickfix для інфікування пристроїв

Техніка соціальної інженерії в основному використовувалася злочинцями, мотивованими фінансовою вигодою.

Російські хакери використовують Clickfix для інфікування пристроїв 1 Російські хакери використовують Clickfix для інфікування пристроїв 2

Одна з найелітніших хакерських груп російського уряду перейняла атаку, відому як Clickfix, для компрометації пристроїв чутливих організацій в Україні. Про це попереджає український центр CERT.

Clickfix стала ефективною технікою атаки, яку зловмисники, переважно фінансово мотивовані злочинці, почали використовувати приблизно рік тому. Вебсайти під контролем зловмисників відображають CAPTCHA, яка вимагає від відвідувача скопіювати текст і вставити його в термінал. Текст містить скрипти, які після введення виконують шкідливі дії, зазвичай встановлюючи шкідливе програмне забезпечення або викрадаючи конфіденційні дані. Український CERT повідомив у середу, що Sandworm, просунутий хакерський підрозділ ГРУ, військової розвідки Росії, тепер використовує цю техніку.

«GhettoVibe», «ScoutCurl» та багато іншого

Атаки Clickfix розпочалися навесні і тривали протягом літа. Кампанія призвела до компрометації мережі щонайменше однієї організації, коли було виявлено, що підключений пристрій заражений FreakyPoll — назвою одного з індивідуальних пакетів шкідливого програмного забезпечення Sandworm. Українські правоохоронці виявили 10 скомпрометованих вебсайтів, на яких відображалася команда PowerShell як частина підробки CAPTCHA, що стверджувала, ніби її потрібно пройти, щоб переконатися, що за клавіатурою пристрою справжня людина.

Після введення користувачем скрипту він міг встановлювати шкідливі скрипти Visual Basic та інше шкідливе програмне забезпечення, яке встановлювало різноманітне шкідливе ПЗ Sandworm. Зазвичай першим шкідливим ПЗ, що запускалося, була програма розвідки, яка збирала інформацію з зараженого пристрою. Машини, визнані важливими, отримували подальше шкідливе ПЗ, яке створювало бекдор у системі.

«Команда, як приклад, могла бути призначена для завантаження та збереження файлу VBS у директорію Startup», — йдеться в перекладеній версії консультації у вівторок. «Одним із варіантів такої програми була GHETTOVIBE. На наступному етапі, щоб визначити важливість об’єкта кібератаки, на атакований комп’ютер може бути завантажений інструмент SCOUTCURL, який є скриптом PowerShell, що виконує базову розвідку шляхом збору та викрадення інформації про комп’ютер: базові характеристики, програми, файли, дані браузера Інтернету тощо».

FreakyPoll — це скрипт Python, який створює бекдори на пристроях. Інше шкідливе ПЗ, що використовувалося в кампанії, включає FluidLeech, замаскований під антивірусну програму, та LoadLoop. У консультації далі зазначено:

Протягом червня-липня CERT-UA детально проаналізував метод реалізації ClickFix на понад десяти скомпрометованих веб-ресурсах. Було виявлено, що окрім використання стандартної функціональності сервісу Cloaking.House, який дозволяє фільтрувати трафік і за певних умов відображати відвідувачеві сторонню (віддалену) HTML-сторінку, формувати iframe або перенаправляти на інший ресурс, зловмисники використовують окремий програмний код SMARTAXE, який також дозволяє змінювати контент веб-сторінки для відвідувача (зокрема, відображати CAPTCHA), але шляхом динамічного отримання доменного імені віддаленого ресурсу з смарт-контракту (викликом «eth_call») за допомогою адреси контракту та селектора функції, зазначених у коді.

CERT-UA каталогізував кілька інших технік атак, які використовує Sandworm. Одна з них створює бекдори на пристроях Android, використовуючи приманки, призначені для того, щоб спонукати цілі встановлювати програми. Під кодовою назвою CowardDuck, вона збирає потенційно чутливі файли та надсилає їх на керований зловмисником сервер.

Раніше Sandworm в основному заражала пристрої, розповсюджуючи через торрент-трекери посилання на піратське програмне забезпечення, яке було підготовлено до атаки. В інших випадках хакерська група вступала в тривалі розмови з цілями через Signal. Зрештою, зловмисник спонукав ціль встановити шкідливе ПЗ, замасковане під програмне забезпечення безпеки.

Консультація завершилася закликом до системних адміністраторів вебсайтів та хостинг-провайдерів моніторити веб-оболонки, несанкціоновані розширення та інші ознаки компрометації.

Російські хакери використовують Clickfix для інфікування пристроїв 3

За даними порталу: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *