Злоумышленники используют поддельные CAPTCHA-запросы, чтобы обманом заставить жертв выполнить вредоносные команды PowerShell в рамках многоэтапной кампании вторжения, которая может обеспечить закрепление в системе, провести разведку сети и потенциально дать операторам путь к более глубокому доступу внутри организации.
Microsoft Threat Intelligence сообщила, что кампания, названная TerminalFix, вариант техники ClickFix, использует скомпрометированные веб-сайты для отображения поддельного запроса проверки Cloudflare.
Жертв обманом заставляют скопировать и запустить вредоносную команду PowerShell, запуская цепочку атак, включающую DLL sideloading, полезные нагрузки, скрытые внутри PNG-изображений, закрепление, разведку Active Directory и, в конечном итоге, пользовательский имплант обратного туннеля.
«В то время как традиционные кампании ClickFix направляют жертв в диалоговое окно “Выполнить” Windows, кампании TerminalFix применяют ту же технику, но направляют пользователей в Windows Terminal или PowerShell, что увеличивает вероятность успешного выполнения сложных многострочных скриптов», — говорится в сообщении компании в блоге пост.
Компания предоставила средства обнаружения, индикаторы компрометации (IOCs), запросы для охоты, а также рекомендации по смягчению последствий и реагированию для наблюдаемых действий.
«Докажите, что вы человек» становится решительно нечеловеческим
Первоначальная приманка — это поддельное наложение проверки Cloudflare CAPTCHA, отображаемое на скомпрометированных веб-сайтах. Но вместо того, чтобы просто попросить посетителя установить флажок, подсказка предлагает скопировать и выполнить команду PowerShell.
Команда загружает ZIP-архив, содержащий легитимный двоичный файл Windows “LockScreenContentServer.exe” вместе с вредоносной DLL под названием “dui70.dll”. Затем эти два файла используются для DLL sideloading — техники, при которой легитимный исполняемый файл загружает вредоносную библиотеку.
Загруженная DLL загружает дополнительные полезные нагрузки, скрытые внутри PNG-изображений с помощью стеганографии, сообщила Microsoft. Она также обеспечивает закрепление как через ключи реестра Run, так и через запланированные задачи, гарантируя, что вредоносное ПО имеет более одного способа выжить в скомпрометированной системе.
Затем атака переходит к разведке. Microsoft наблюдала, как вредоносное ПО перечисляло доверия доменов, искало администраторов домена, извлекало описания пользователей Active Directory и проводило целевые ping-сканирования для выявления доступных систем.
Финальный акт — туннель в сеть
Конечная полезная нагрузка кампании — это пользовательский имплант обратного туннеля на основе Python.
После загрузки среды выполнения Python и клиента туннелирования вредоносное ПО использует pythonw.exe для запуска импланта без видимого окна, объяснила Microsoft.
Затем имплант устанавливает зашифрованное WebSocket-соединение с инфраструктурой, контролируемой злоумышленником, создавая, по описанию Microsoft, полный SOCKS-стиль прокси-доступа TCP через скомпрометированный хост.
Вместо того чтобы просто поддерживать контроль над одной конечной точкой, злоумышленник потенциально может использовать зараженное устройство как мост во внутреннюю сеть. Microsoft заявила, что разведывательная деятельность и возможность обратного туннеля могут позволить оператору идентифицировать и достигать дополнительные системы со скомпрометированного хоста.
Microsoft подчеркнула, что не наблюдала последующих действий, которые могли бы последовать в проанализированной кампании. Но полученный доступ может обеспечить основу для бокового перемещения, повышения привилегий, кражи данных или других последующих действий. Microsoft рекомендовала тщательно исследовать затронутые хосты и охотиться на необычное выполнение LockScreenContentServer.exe из нестандартных путей, подозрительную активность PowerShell, скрытые каталоги полезных нагрузок и необычные исходящие соединения, связанные с кампанией.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




