Microsoft разкри подробности за нов вариант на ClickFix, наречен TerminalFix, който цели да подмами потребителите да изпълнят злонамерен команден ред в Windows Terminal или PowerShell.
„Докато традиционните кампании на ClickFix насочват жертвите към диалоговия прозорец Windows Run, кампаниите на TerminalFix прилагат същата техника, но вместо това насочват потребителите към Windows Terminal или PowerShell, което увеличава вероятността за успешно изпълнение на сложни, многоредови скриптове“, споделят в анализ, публикуван тази седмица, изследователите по сигурността от Microsoft Сагар Патил, Суриярадж Натараджан и Парашаран Рагхаван.
Кампанията, насочена към организации в множество сектори, използва компрометирани уебсайтове като отправна точка за показване на фалшиви CAPTCHA проверки на Cloudflare, които подканват нищо неподозиращите посетители на сайта да копират и изпълнят злонамерена PowerShell команда.
Веригата на атаката, според създателя на Windows, е сложен многоетапен процес, който използва странично зареждане на DLL (DLL sideloading), извличане на скрит по стеганографски път злонамерен код, мащабно разузнаване на Active Directory и персонализиран имплант за обратен тунел, който предоставя на атакуващия постоянен прокси достъп на мрежово ниво през инфектираната машина.
По-конкретно, PowerShell командата е проектирана да изтегли ZIP архив, съдържащ легитимен изпълним файл („LockScreenContentServer.exe“) и злонамерен DLL файл („dui70.dll“), за да стартира атака с DLL sideloading.
Странично зареденият DLL файл е отговорен за извличането на следващите етапи от злонамерения код, скрити в PNG изображения от външни домейни („bestsocialmedianewspapper[.]com“ или „offlineupdater[.]com“), установява устойчивост чрез системния регистър (Registry Run keys) и планирани задачи, извършва разузнаване на домейна и след това внедрява имплант за обратен тунел за командване и контрол (C2), базиран на Python.
Задната врата („client.py“) има възможност да тунелира произволен TCP трафик обратно към инфраструктурата под контрола на атакуващия („gitnow[.]dev:443“) чрез шифрован WebSocket канал, както и да позволи на C2 сървъра да достигне до всеки хост, видим от мрежата на жертвата.
Фазата на разузнаване включва следните стъпки:
- Откриване на доверителни отношения в домейна, изброяване на администраторите на домейна и търсене на потребители и компютри в Active Directory;
- Изпращане на ICMP заявки (ping) към конкретни сървъри за картографиране на вътрешната мрежова топология.
Атаката също така доставя устойчив PowerShell цикъл за наблюдение на файлове, който следи текстов файл за нови команди, изпълнява ги чрез Invoke-Expression и записва резултатите в изходен файл.
„Този тип проникване е особено опасен, тъй като осигурява на атакуващите директен достъп до вътрешната мрежа на организацията чрез обратния тунел“, посочват от Microsoft. „Наблюдаваните възможности за разузнаване и обратен тунел биха могли да позволят на атакуващия да идентифицира и достигне до допълнителни системи от компрометирания хост.“
Технологичният гигант предупреди, че подобен достъп може да бъде злоупотребен допълнително за ескалация на привилегии, деактивиране на контролите за сигурност, извличане на чувствителни данни и внедряване на рансъмуер, което прави TerminalFix сериозна заплаха за корпоративните среди.
За смекчаване на заплахата се препоръчва да се ограничи изпълнението на PowerShell и на диалоговия прозорец Run за обикновени потребители чрез AppLocker, Application Control за Windows или групови политики (Group Policy); да се обмисли блокиране или одит на диалоговия прозорец Windows Run („Win+R“), ако не е необходим; да се следи за индикатори за DLL sideloading; да се обучат служителите да разпознават ClickFix атаки; и да се активира регистрирането на скриптови блокове в PowerShell за откриване и анализ на обфускирани или кодирани команди.