Російські хакери полюбили Clickfix для зараження пристроїв

Техніка соціальної інженерії була здебільшого інструментом злочинців, мотивованих фінансово.

Російські хакери полюбили Clickfix для зараження пристроїв 1 Російські хакери полюбили Clickfix для зараження пристроїв 2

Одне з найелітніших хакерських угруповань російського уряду перейняло атаку, відому як Clickfix, для компрометації пристроїв чутливих організацій в Україні, попереджає український центр CERT.

Clickfix стала ефективною технікою атаки, яку зловмисники, переважно злочинці, мотивовані фінансово, почали використовувати приблизно рік тому. Вебсайти під контролем зловмисників відображають CAPTCHA, яка вимагає від відвідувача скопіювати текст і вставити його в термінал. Текст містить скрипти, які після введення виконують шкідливі дії, зазвичай шляхом встановлення шкідливого програмного забезпечення або викрадення конфіденційних даних. Український CERT повідомив у середу, що Sandworm, передове хакерське підрозділ у складі ГРУ, військової розвідки Росії, тепер використовує цю техніку.

«GhettoVibe», «ScoutCurl» та багато іншого

Атаки Clickfix розпочалися навесні і тривали до літа. Кампанія призвела до компрометації мережі щонайменше однієї організації, коли підключений пристрій був заражений FreakyPoll – назвою одного з програмних пакетів Sandworm.

Українська влада виявила 10 скомпрометованих вебсайтів, на яких відображався PowerShell-скрипт як частина підробки CAPTCHA, яка стверджувала, що її необхідно пройти, щоб переконатися, що за клавіатурою відвідуваного пристрою справжня людина. Після введення користувачем скрипта він міг встановлювати шкідливі скрипти Visual Basic та інше шкідливе програмне забезпечення, яке згодом встановлювало різноманітне програмне забезпечення Sandworm. Зазвичай першим запускалося програмне забезпечення для розвідки, яке збирало інформацію з інфікованого пристрою. Важливі машини потім отримували додаткове шкідливе програмне забезпечення, яке створювало бекдор у системі.

«Команда, наприклад, могла бути призначена для завантаження та збереження VBS-файлу в каталозі Startup», — йдеться в перекладеній версії консультативного листа від вівторка. «Одним із варіантів такої програми був GHETTOVIBE. На наступному етапі, щоб визначити важливість об’єкта кібератаки, на атакований комп’ютер може бути завантажено програмний інструмент SCOUTCURL, який є PowerShell-скриптом, що виконує базову розвідку шляхом збору та викрадення інформації про комп’ютер: основні характеристики, програми, файли, дані браузера Інтернет тощо.»

FreakyPoll — це Python-скрипт, який створює бекдори в пристроях. Інше програмне забезпечення, яке використовувалося в кампанії, включає FluidLeech, замаскований під антивірусну програму, і LoadLoop.

Протягом червня-липня CERT-UA детально проаналізував метод реалізації ClickFix на більш ніж десяти скомпрометованих веб-ресурсах. Було виявлено, що крім використання стандартної функціональності сервісу Cloaking.House, яка дозволяє фільтрувати трафік і за певних умов відображати відвідувачеві сторонню (віддалену) HTML-сторінку, формувати iframe або перенаправляти на інший ресурс, зловмисники використовують окремий програмний код SMARTAXE, який також дозволяє змінювати вміст веб-сторінки для відвідувача (зокрема, відображати CAPTCHA), але шляхом динамічного отримання доменного імені віддаленого ресурсу з смарт-контракту (виклик «eth_call»), використовуючи адресу контракту та селектор функції, зазначені в коді.

CERT-UA каталогізував кілька інших технік атак, які використовує Sandworm. Одна з них створює бекдори для пристроїв Android, використовуючи приманки, розроблені для спонукання цілей до встановлення програм. Ця техніка, відстежувана як CowardDuck, збирає потенційно конфіденційні файли та надсилає їх на сервер, контрольований зловмисником.

Раніше Sandworm переважно заражав пристрої, поширюючи через трекери Torrent посилання на піратське програмне забезпечення, в яке було вбудовано шкідливий код. В інших випадках хакерська група вступала в тривалі розмови з цілями через Signal. Згодом зловмисник спонукав ціль встановити програмне забезпечення, замасковане під програму безпеки.

У консультативному листі наголошувалося на заклику до системних адміністраторів вебсайтів і хостинг-провайдерів стежити за веб-оболонками, несанкціонованими розширеннями та іншими ознаками компрометації.

Російські хакери полюбили Clickfix для зараження пристроїв 3

За даними порталу: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *