1. Een nieuwe campagne genaamd "ClickFix" gebruikt een nep-CAPTCHA of reparatiebericht op gecompromitteerde websites om bezoekers te misleiden. Dit is bedoeld om vertrouwen in beveiligingscontroles te misbruiken en de executie van kwaadaardige code naar de gebruiker te verplaatsen.
2. Bezoekers van deze gecompromitteerde websites worden, in plaats van een legitieme CAPTCHA-verificatie die binnen de browser blijft en geen systeemcommando's vereist, gevraagd om het Windows "Uitvoeren" dialoogvenster te openen, gekopieerde tekst te plakken en op Enter te drukken.
3. Het commando dat wordt geplakt, opent een commandoprocessor die zoekt naar cachebestanden, bijvoorbeeld in het Firefox profiel.
4. Het script van de aanval wordt op de computer van het slachtoffer geplaatst voordat de gebruiker het commando uitvoert. Het is verborgen in de browsercache als een schijnbaar onschuldig bestand, zoals een PNG-bestand. Dit is een vorm van cache smuggling, vergelijkbaar met eerder waargenomen "FileFix" aanvallen, waarbij payloads in schijnbaar onschuldige browserinhoud worden verborgen om zichtbare netwerkactiviteit te verminderen.
5. De commandoprocessor vergelijkt de grootte van cachebestanden met een vooraf ingestelde waarde door de aanvallers. Wanneer een overeenkomst wordt gevonden, wordt de inhoud van het cachebestand gekopieerd naar een tijdelijk VBScript-bestand en uitgevoerd met Windows Script Host.
6. Output en foutmeldingen worden onderdrukt om detectie te bemoeilijken. De verwachte bestandsgrootte kan variëren tussen verschillende varianten van de aanval, wat betekent dat regels gebaseerd op een vaste bestandsgrootte onbetrouwbaar zijn.
7. De methode maakt het voor aanvallers overbodig om een lang script direct in het "Uitvoeren" vak te plaatsen, en elimineert de noodzaak om de hoofd-payload na actie van het slachtoffer op te halen.
8. Het uitgevoerde VBScript verzamelt apparaatinformatie via Windows Management Instrumentation en haalt vervolgens een PowerShell-script op.
9. Latere acties omvatten het downloaden van een andere payload, het activeren van .NET compilatietools en het starten van een legitiem Windows-hulpprogramma.
10. Code wordt in het geheugen geladen en geïnjecteerd in processen om browser-opgeslagen en apparaatreferenties te stelen. De campagne is gericht op het stelen van credentials.
11. De campagne probeert persistentie op het apparaat te verkrijgen door de PowerShell-instelling van de huidige gebruiker te wijzigen naar "Bypass", Python-componenten uit te pakken en een geplande taak te creëren die een Python-payload start.
12. Hoewel de cache staging de activiteit niet volledig onzichtbaar maakt, bieden verdachte scriptuitvoering, procesrelaties, uitgaande verbindingen en persistentie wijzigingen nog steeds detectie- en onderzoeks _mogelijkheden_.
13. Aanbevolen beveiligingsmaatregelen voor organisaties omvatten het inschakelen van cloud-geleverde bescherming, webbescherming, netwerkbescherming, applicatiecontrole en PowerShell script-block logging.
14. Verdedigers wordt geadviseerd om te zoeken naar verdachte opdrachtuitvoeringen en uitgaande verbindingen. Verdere onderzoekspunten voor beveiligingsteams omvatten browser-cache activiteit, de RunMRU register sleutel, ongebruikelijke kindprocessen van WScript of PowerShell, en nieuwe geplande taken.
15. Gebruikers wordt geadviseerd om pagina's te sluiten die vragen om commando's te plakken in "Uitvoeren", "Terminal" of "PowerShell", aangezien het uitvoeren van commando's buiten de browser geen standaardonderdeel is van een CAPTCHA-check.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!