Кампаниите от тип „ClickFix“ за пореден път превръщат обикновено потребителско действие в начална стъпка за сериозно проникване в системата.

Новодокументирана верига на заразяване използва фалшива подкана за отстраняване на проблем, която насочва жертвите към CNCMachineRMS – неоткриван досега троянец за отдалечен достъп (RAT), който предоставя на атакуващия постоянен контрол над компрометираното Windows устройство.

Кампанията се отличава с това, че се маскира зад легитимен и цифрово подписан софтуер. След първоначалното подмамване с „ClickFix“, киберпрестъпниците стартират IBM SPSS WinWrap Basic IDE и насочват неговата функция за изпълнение на скриптове към злонамерени файлове. По този начин дейността се слива с процесите на доверения софтуер, вместо да изглежда като очевидно враждебна програма.

В доклад на LevelBlue се посочва, че веригата използва също четири подвеждащи DLL библиотеки и стандартна функция на Windows за форматиране на дата, за да зареди своя шелкод. Тази комбинация прави ранните етапи на атаката по-трудни за откриване и забавя момента, в който крайният злонамерен код става видим.

Крайният резултат не е просто обикновен модул за изтегляне на софтуер. CNCMachineRMS може да осигури на оператора командна обвивка (shell), преглед на файловата система, екранни снимки, създаване на нови локални акаунти, персистентност (постоянно присъствие в системата) и възможност за изтегляне на допълнителни инструменти. Поради тази причина откриването му трябва да се третира като възможен директен достъп от страна на атакуващите, а не просто като единично предупреждение за зловреден софтуер.

Атаката ClickFix злоупотребява с подписан IBM SPSS IDE

Инфекцията започва с подмамване чрез ClickFix – тактика, която убеждава потребителя да изпълни команда, представена като рутинно решение за отстраняване на технически проблем. Подобни кампании са използвали фалшиви подкани за инсталиране на MSI пакети, демонстрирайки как една копирана и поставена команда може бързо да доведе до цялостно компрометиране.

В този случай файлът WinWrapIDE.exe е чист и легитимно подписан. Атакуващите използват неговата способност да активира скриптов енджин чрез COM, насочвайки го към доставен в системата DLL файл. Подвеждащите DLL файлове се зареждат чрез стандартно управление на импорта, избягвайки необичайни системни повиквания, които повечето продукти за сигурност следят най-внимателно. Последният подвеждащ файл запълва буфер с произволни данни, поставя шелкод в него и прави паметта изпълнима. Той предава шелкода чрез EnumTimeFormatsEx – безопасен интерфейс на Windows за форматиране на дата, така че самият Windows да задейства кода.

Тази техника наподобява по-широката тенденция за използване на вградени инструменти (living-off-the-land), при която веригите ClickFix избягват PowerShell, намалявайки очевидните предупредителни сигнали. Шелкодът BabaDeda прави малко сам по себе си. Той се нуждае от отделен конфигурационен файл – HelperStandardizationApplication.bin, който съдържа скрита конфигурационна структура, скрипт и вградения 1.14 MB злонамерен код на CNCMachineRMS. Тази зависимост може да накара частичен тестов модел да изглежда безопасен по време на бърз автоматизиран анализ.

Възможностите на RAT троянеца повишават рисковете при инциденти

CNCMachineRMS е проектиран за гъвкаво отдалечено администриране, а не само за единична задача по кражба на данни. Неговите вградени функции включват интерактивна обвивка, файлов мениджър, заснемане на екрана, задна врата (backdoor) чрез създаване на локални акаунти, седем метода за осигуряване на персистентност и 20 команди за изтегляне и изпълнение на допълнителен злонамерен код.

При първия контакт троянецът прави екранна снимка и събира подробна информация, включително домейн, SID, статус на привилегиите, серийни номера на дънната платка и BIOS, както и инсталирани антивирусни продукти. След това той изпраща сигнал (beacon) на всеки 600 секунди. Неговият персонализиран скриптов език позволява на атакуващия да променя поведението му, без да е необходимо да прекомпилира импланта.

Защитниците трябва да разследват засегнатата машина като инцидент от втори етап с потенциален директен достъп. Препоръчва се търсене на мрежови и хост следи, преглед на новосъздадени локални акаунти и промени в привилегированите групи, както и проверка на планираните задачи или Run ключовете в регистъра, които се маскират като IBM SPSS WinWrap Basic IDE. Изолирането на подозрителните хостове и запазването на доказателствата в оперативната памет трябва да се извърши преди рутинното почистване на системата.