Кампаниите ClickFix превръщат рутинни подкани в мрежата в инфекции за Windows. Проследен лоудър, наименуван PavinLoader, се доставя чрез фалшиви страници за проверка, изтегляния на софтуер и компрометирани инсталатори на игри, преди да свали зловреден софтуер.
Тази дейност прави жертвата част от веригата на изпълнение. Фалшива CAPTCHA проверка може да накара потребителя да копира и стартира команда, докато даден инсталатор може тихомълком да стартира същия процес. Доверени компоненти на Windows помагат на зловредния код да премине през скрити етапи.
Malwarebytes проследи PavinLoader в рамките на клъстери на ClickFix, злонамерени кампании с RenPy игри и фалшиви изтегляния на софтуер. Изследователите откриха кампании, използващи Dropbox за получаване на лоудъра, което показва, че стръвта може да се променя, без да се променя основната верига на заразяване.
Крайният резултат може да бъде кражба на пароли, данни от браузъра, информация за портфейли с криптовалута и други файлове.
В един случай с RenPy, PavinLoader е доставил Amatera Stealer, докато други инфекции са довели до внедряването на злонамерен код, включително HijackLoader. Тази гъвкавост прави успешното заразяване чрез ClickFix полезно за операторите, преследващи различни цели.
Кампаниите ClickFix внедряват PavinLoader
Атаките започват със социално инженерство, а не с уязвимост в софтуера. Жертвите могат да попаднат на страница, имитираща CAPTCHA, да изтеглят нещо, което изглежда като нормален софтуер, или да инсталират игра.
При случаите с ClickFix страницата убеждава потребителя да стартира команда – модел, документиран и в скорошни методи за доставка на ClickFix, който разчита на действията на потребителя вместо на експлойт.
Една наблюдавана верига на ClickFix изтегля MSI пакет с име „Installer_57be78.msi“. Съдържанието му включва преименуван легитимен изпълним файл MSBuild, проектен файл и троянизирана библиотека DotNetZip.dll.
Проектният файл използва MSBuild за зареждане на променената библиотека, скривайки злонамерената дейност в компонент, използван за компилиране на софтуер.
Други образци използват BAT или CMD файлове с безобидно изглеждащи коментари, включително фалшив текст „BUILD VERIFICATION REPORT“, за да отвлекат вниманието на проверяващите.
Те се рестартират чрез „conhost.exe“, откриват MSBuild и възстановяват лоудъра от кодирани данни. Злоупотребата отразява защо защитниците трябва да наблюдават как се стартират доверените инструменти за компилиране на Windows, а не просто дали те присъстват в системата.
Повторната употреба на PavinLoader при различни видове стръв подсказва, че той може да се управлява като услуга (Loader-as-a-Service), въпреки че изследователите не могат да потвърдят публична търговска операция.
Свързани файлове споделят един и същ артефакт във VirusTotal, а скрипт на PowerShell съдържа коментари, характерни за софтуерен конструктор (builder). Тези улики подсказват възможност за многократно внедряване, но не установяват кой доставя лоудъра.
След изпълнението си PavinLoader използва няколко етапа с .NET библиотеки, за да затрудни анализа и да подготви следващото изтегляне. Първата злонамерена библиотека може да променя мрежовите настройки, да деактивира проверката на сертификати, да проверява за инструменти за анализ и да зарежда втори компонент.
Този дизайн позволява на операторите да сменят инжектирания код, като същевременно запазват ранната верига до голяма степен непроменена. Вторият компонент използва технологията „EtherHiding“, за да идентифицира своя C2 сървър за командване и управление.
Вместо да съхранява адреса на местоназначението в зловредния софтуер, той изпраща заявка към блокчейн мрежа и извлича адреса от отговора на смарт договор. Това може да затрудни блокирането и разследването на инфраструктурата, тъй като атакуващият разделя видимия лоудър от адреса на сървъра.
Преди да достави крайния злонамерен код, модул за защита срещу анализ проверява за виртуални машини, хоствана инфраструктура и системи, използващи специфични езикови или регионални настройки.
Той също така използва публични услуги за търсене на IP адреси по време на проверката. Ако устройството премине тези проверки, лоудърът изтегля PE лоудър и крайния изпълним файл чрез JSON пътища.
В документираната верига на RenPy крайният файл се представя за „WPA.exe“ (името на Windows Performance Analyzer), но всъщност е обфускиран образец на Amatera Stealer 4.2.3-alpha1.
Специалистите, проследяващи веригите за доставка на Amatera Stealer, трябва да отбележат, че употребата му тук следва дизайн на лоудъра, способен да внедри различен зловреден софтуер след същия първоначален пробив.
Практическата защита е проста: никога не изпълнявайте инструкции от уебсайт за отваряне на прозореца „Run“, командния ред (Command Prompt), терминала или PowerShell и поставяне на команда.
Организациите трябва да разследват необичайни стартирания на MSBuild, неочаквани проектни и скриптови файлове в папките на потребителските профили, както и изходящи заявки към наскоро регистрирана инфраструктура.
Служителите трябва да изтеглят игри и софтуер само от доверени издатели, тъй като рисковете от фалшиви изтегляния на игри могат да надхвърлят инсталирането на един нежелан софтуер.