Севернокорейските киберпрестъпници, стоящи зад кампаниите от тип „ClickFix“, които използват тайпоскуатинг домейни на Zoom и Microsoft Teams, са открити да управляват активен фишинг комплект. Той имитира платформите за видеоконференции в кампании за социално инженерство, целящи доставка на зловреден код.
„BlueNoroff са индустриализирали злоупотребата с доверие, комбинирайки компрометирани контакти от бранша, социално инженерство, разузнаване на портфейли и доставка на зловреден код в повтарящ се процес за привличане на жертви“, посочва JUMPSEC в подробен доклад. „Платформата профилира криптовалутните портфейли на жертвите преди доставката на зловредния код, което позволява избирателно насочване към високопрофилни жертви.“
Описвайки кампанията като управлявана от оператор платформа за придобиване на жертви, компанията за киберсигурност отбелязва, че дейността включва използването на компрометирани доверени контакти като първоначален вектор за достъп с цел създаване на саморазпространяваща се верига от атаки чрез Telegram.
Подробности за дейността се документират подробно от началото на 2025 г., като Sekoia проследява втори подобен севернокорейски клъстер от заплахи под името „ClickFake Interview“ поради използването на примамки от типа „ClickFix“, които подмамват нищо неподозиращите цели да изпълняват злонамерени команди под предлог, че коригират проблеми с камерата или аудиото.
Според JUMPSEC линковете с примамки се разпространяват от акаунт, на когото целта вече има доверие и с когото се е срещала в реалния живот. Атакуващите отвличат легитимни Telegram акаунти на лица от криптовалутната сфера, за да изпращат съобщения на високопоставени служители в големи компании и да споделят линк за среща в Calendly.
„Всеки пострадал, който стартира инжектирания код при отворен Telegram Web или инсталиран Telegram Desktop, е кандидат за кражба на неговата Telegram сесия, която след това се използва повторно срещу неговите собствени контакти“, заявяват от JUMPSEC, описвайки самоподдържащия се характер на кампанията.
Линкът от Calendly отвежда жертвата към URL адрес, който изглежда като среща в Zoom, но в реалност е фалшив домейн, имитиращ услугата за видеоконференции. Потребителите, които попаднат на фишинг страницата, биват подканени да въведат името си и да дадат разрешения за достъп до уеб камерата. След като разрешенията бъдат предоставени обаче, потокът от камерата скрито се изпраща към панела на операторите чрез mediasoup WebRTC.
В последната фаза, след като жертвата се присъедини към срещата, се показва друга страница, където изглежда, че тя е сама в Zoom разговор, придружена от съобщението „изчакване на другите участници“.
„След като жертвата се присъедини, операторът може да продължи да използва своя панел, за да контролира срещата, да изпраща фалшиви съобщения от типа „микрофонът ви не работи“ и да задейства фалшиво съобщение „Zoom SDK Update“, което в крайна сметка води до стартиране на зловредния код от тип ClickFix“, посочват от JUMPSEC.
Едновременно с това комплектът извършва проверка на уеб браузъра, за да инвентаризира инсталираните на него криптовалутни портфейли, след което администраторът се присъединява към фалшивата среща. Уловката тук е, че видеото, което жертвата вижда, не е излъчване на живо, а предварително обработено видео с генерирани от AI портрети (създадени с OpenAI ChatGPT) и наложени върху автентични движения на тялото, заснети по време на предишни срещи.
Компанията за киберсигурност споделя, че е засякла два различни варианта на примамката – съответно за Zoom и Microsoft Teams. Смята се, че вариантът за Teams е по-усъвършенстван, като поддържа емоджи реакции, блокиране на мобилни устройства/таблети и напреднало проучване на портфейлите преди доставка на зловреден код.
Веригите за атака на ClickFix са съвместими както с Windows, така е и с macOS. Кратко описание на процеса при Windows:
- Командата ClickFix стартира PowerShell програма за зареждане (loader), която изтегля и изпълнява VBScript, деактивира Microsoft Defender, добавя папката „C:\Users“ към изключенията и рестартира принудително Defender, за да се приложат изключенията.
- Внедреният VBScript проверява за наличие на файлове, свързани с Telegram Web, в директориите на профилите на Google Chrome, Microsoft Edge, Brave и Mozilla Firefox, вероятно за да установи дали жертвата има активен акаунт и да открадне сесийните бисквитки.
- Имплантът изброява инсталираните разширения в Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi и Firefox, съпоставяйки техните идентификатори (ID) с известни разширения за портфейли като MetaMask с цел идентифициране на високопрофилни цели.
- Имплантът също така поддържа възможност за доставка на следващ етап зловреден код.