Fałszywa weryfikacja prowadzi do PowerShella
Microsoft opisał nowy wariant kampanii ClickFix nazwany TerminalFix. Atak zaczyna się na przejętej stronie internetowej, która wyświetla odwiedzającym fałszywą weryfikację Cloudflare CAPTCHA. Instrukcja nakłania użytkownika do skopiowania i uruchomienia złośliwego polecenia w Windows Terminal lub PowerShell. W tradycyjnych kampaniach ClickFix ofiary były kierowane do okna Uruchamianie, otwieranego skrótem Win+R. Wykorzystanie terminala zwiększa szanse na poprawne wykonanie bardziej złożonych, wielowierszowych skryptów. Kampania jest wymierzona w organizacje z wielu sektorów.
Wieloetapowy łańcuch zapewnia dostęp do sieci
Uruchomione polecenie pobiera archiwum zawierające legalny plik wykonywalny oraz złośliwą bibliotekę DLL. Następnie wykorzystywany jest DLL sideloading, czyli uruchomienie szkodliwego kodu za pośrednictwem zaufanego programu. Kolejne ładunki są ukrywane steganograficznie w obrazach PNG pobieranych z zewnętrznych serwerów. Kampania ustanawia trwałość w systemie za pomocą kluczy rejestru i zaplanowanych zadań, a następnie prowadzi rozpoznanie domeny Active Directory. Dodatkowy komponent PowerShell monitoruje plik z poleceniami i wykonuje instrukcje otrzymane przez napastników.
Najpoważniejszym elementem ataku jest niestandardowy implant wykorzystujący reverse tunnel, czyli odwrotny tunel. Komunikacja z infrastrukturą kontrolowaną przez napastników odbywa się przez szyfrowany kanał WebSocket. Dzięki temu operatorzy mogą uzyskać dostęp nie tylko do zainfekowanego komputera, lecz także do hostów widocznych z jego sieci. Microsoft ocenia, że taki dostęp może ułatwić dalsze rozpoznanie, eskalację uprawnień, wyłączenie zabezpieczeń, kradzież danych i wdrożenie ransomware.
Wśród zaleceń obronnych Microsoft wymienia ograniczenie uruchamiania PowerShella i okna Uruchamianie przez standardowych użytkowników, między innymi za pomocą AppLocker, Windows Application Control lub zasad grupy. Organizacje powinny także monitorować oznaki DLL sideloadingu, rozważyć blokowanie albo audytowanie skrótu Win+R, szkolić pracowników w rozpoznawaniu fałszywych CAPTCHA oraz włączyć rejestrowanie bloków skryptów PowerShell. Takie logi mogą pomóc wykrywać i analizować zaciemnione lub zakodowane polecenia.