Атака CrashFix использует системные сбои браузера для внедрения вредоносного ПО ModelRAT под видом расширения для Chrome

crashfix,kongtuke,расширения chrome,modelrat,безопасность,социальная инженерия

Исследователи выявили кампанию CrashFix: вредоносное расширение для Chrome маскируется под блокировщик рекламы, вызывает сбои браузера и обманом заставляет жертв выполнить команды, устанавливающие троян удалённого доступа ModelRAT.

Исследователи в области безопасности обнаружили вредоносную кампанию с использованием расширений для браузеров, получившую название CrashFix. Она нацелена на преднамеренный сбой работы браузеров жертв, а затем использует возникшую путаницу, чтобы заставить пользователей выполнить команды, предоставленные злоумышленниками.

Эта активность, которую аналитическая группа Huntress связывает с кластером угроз KongTuke, включает в себя поддельное расширение для Chrome, маскирующееся под инструмент блокировки рекламы, но в конечном итоге доставляющее новый вредоносный эксплойт.

Расширение, идентифицированное Huntress как NexShield-Advanced Web Protection, распространялось под видом схожего брендинга и обманчивых метаданных, имитирующих легитимный инструмент безопасности браузера — блокировщик рекламы uBlock Origin Lite. После установки оно некоторое время остаётся неактивным, вероятно, чтобы избежать немедленного подозрения, а затем намеренно дестабилизирует браузер, исчерпывая системные ресурсы и вызывая повторяющиеся сбои.

Как только браузер становится непригодным для использования, жертвам отображается ложное уведомление «восстановления», требующее вставить и выполнить команду для устранения проблемы.

От ложной защиты к принудительному сбою

Согласно анализу Huntress, вредоносное расширение не выполняет злонамеренных действий немедленно. Вместо этого оно выжидает около часа после установки, прежде чем запустить рутину сбоев. Расширение многократно открывает соединения и потребляет память до тех пор, пока браузер не перестанет реагировать, вынуждая пользователей перезапустить его или устранять неполадки, которые выглядят как законный сбой.

«Расширение настраивает до двух таймеров: первый срабатывает однократно после 60-минутной задержки, а второй — каждые 10 минут после первоначального срабатывания», — сообщают исследователи Huntress в своём посте в блоге. «Эта стратегия тайминга введена для того, чтобы при установке расширения немедленно ничего вредоносного не происходило. Через шестьдесят минут вредоносный эксплойт активируется, и каждые 10 минут после этого он продолжает выполняться».

При повторном запуске жертва получает оповещение о критической ошибке в браузере, требующей ручного вмешательства. Пользователям предписывается открыть диалоговое окно «Выполнить» в Windows и вставить команду, которая уже скопирована в буфер обмена. Эта команда запускает следующий этап атаки.

Huntress подчёркивает, что эта методика отражает растущую тенденцию в атаках типа «ClickFix», где пользователей подвергают социальной инженерии, заставляя их самостоятельно выполнять вредоносный код под видом восстановления системы или устранения проблем безопасности. Методы ClickFix наблюдались в кампаниях, связанных с КНДР, включая варианты, ассоциируемые с давней операцией Contagious Interview.

Доставка полезной нагрузки

Когда пользователь выполняет предоставленные команды, начинается многоступенчатый процесс заражения, который в конечном итоге развёртывает ранее не документированный троян удалённого доступа на базе Python, который исследователи назвали ModelRAT. Вредоносное ПО обеспечивает персистентность и удалённое управление скомпрометированной системой.

Телеметрия Huntress показала различия в поведении в зависимости от среды. Системы, подключённые к домену, с большей вероятностью получали полную цепочку полезной нагрузки, в то время как системы вне домена иногда получали более лёгкие или неполные стадии.

Исследователи также провели параллели между потоком выполнения CrashFix и кампаниями SocGholish (FakeUpdates), отмечая общую зависимость от выполнения действий пользователем, а не от технической эксплуатации. Как и в случае с активностью SocGholish, успех злоумышленника зависит от того, удастся ли убедить жертву вручную выполнить команду под видом восстановления или исправления системы.

Рекомендации включали удаление недоверенных или похожих на легитимные расширений браузера и усиление инструктажа о недопустимости ручного выполнения команд «исправления», инициированных ошибками браузера. Исследователи также предоставили индикаторы компрометации (IOCs), связанные с вредоносным расширением, выполнением команд и последующей активностью, для содействия обнаружению и реагированию.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: