Индийский STPI отразил атаку в стиле TerminalFix через поддельную проверку Cloudflare

кибербезопасность атаки вредоносное по Terminalfix Stpi Cloudflare csoonline.com

Сайт STPI демонстрирует поддельную страницу Cloudflare, копирующую вредоносный код в буфер обмена и предлагающую выполнить его через Windows Terminal. Атака типа TerminalFix использует доверие к правительственному порталу для обхода мер безопасности. Узнайте, как защитить свои данные.

Веб-сайт, связанный с индийской организацией Software Technology Parks of India (STPI), демонстрирует поддельную страницу верификации Cloudflare, которая незаметно копирует вредоносную строку в буфер обмена посетителей и предлагает выполнить ее через Windows Terminal, используя технику, схожую с новыми атаками типа TerminalFix.

STPI, организация правительства Индии, поддерживающая ИТ-услуги и стартап-экосистему страны, управляет платформами, используемыми технологическими компаниями, разработчиками и заинтересованными сторонами из государственного сектора.

Эта активность была замечена на поддомене ananta.stpi[.]in исследователем в области кибербезопасности и специалистом по красным командам Вибхумом Дубеем, который сообщил о проблеме в STPI и CERT-In, индийскую команду реагирования на компьютерные чрезвычайные ситуации.

Подозрительный внешний JavaScript, связанный с этим поведением, оставался встроенным в исходный код сайта даже после того, как атака ненадолго исчезла, что подтвердил обзор CSO, указывая на то, что проблема, возможно, не была полностью устранена.

Поддельный процесс верификации для запуска выполнения

Страница имитирует стандартное уведомление Cloudflare «Подтвердите, что вы человек», но включает дополнительный шаг, предписывающий пользователям открыть Windows Terminal, вставить команду и нажать Enter, а также предварительно загружает строку в буфер обмена без явного действия пользователя, сообщил Дубей.

Скопированное содержимое представляет собой URL-адрес, который при вставке в терминал будет интерпретирован системной оболочкой для инициирования запроса к внешней инфраструктуре, контролируемой злоумышленником. Дубей не выполнял команду.

Целевой адрес, связанный с URL-адресом, был помечен как вредоносный несколькими поставщиками услуг безопасности; 17 антивирусных движков обнаружили его как вредоносный на VirusTotal на момент анализа.

Этот метод переносит выполнение из браузера на конечную точку, полагаясь на взаимодействие с пользователем, а не на прямую доставку полезной нагрузки.

«Что бросилось в глаза, так это то, что это был не подозрительный электронный письмо или поддельный веб-сайт, а правительственный портал», — сказал Дубей. «Вы заходите на ananta.stpi[.]in, ожидая получить доступ к услугам STPI, и видите то, что выглядит как обычная проверка Cloudflare. Большинство пользователей выполнят шаги, не задумываясь. Вот что делает это эффективным: вас не перенаправляют куда-то подозрительное, вы уже находитесь на сайте, которому доверяете».

Похоже на TerminalFix

Техника, наблюдавшаяся в данном случае, соответствует шаблону атаки, который Microsoft называет TerminalFix, варианту ClickFix. Эти атаки используют поддельные страницы верификации, чтобы побудить пользователей копировать и выполнять команды локально, выводя точку компрометации за пределы традиционных средств веб-безопасности.

«Техника следует тому же сценарию: поддельная страница верификации, внедрение в буфер обмена и инструкции по выполнению через терминал», — сказал Дубей. «Microsoft отметила аналогичные шаблоны в своих отчетах о TerminalFix».

Хотя прямой связи с какой-либо конкретной кампанией установлено не было, совпадение в поведении, включая манипуляции с буфером обмена, запросы на выполнение через терминал и поэтапную доставку, соответствует задокументированным рабочим процессам атак, отметил Дубей.

Поэтапная доставка

Анализ исходного кода сайта показал, что внешний скрипт загружается с cdn[.]quickdelivr[.]com — домена, которому менее недели, и который отдаленно напоминает легитимную сеть доставки контента jsDelivr. Регистратор доменного имени указал адрес в России, как и для как минимум трех других недавно зарегистрированных доменов, размещенных на том же сервере по IP-адресу в Гонконге, согласно данным domaintools.com.

Дубей отнес как поддельную накладку, так и манипуляции с буфером обмена к этому скрипту — вывод, независимо подтвержденный CSO на момент сообщения.

«Злоумышленник, по-видимому, хранит конфигурацию командно-контрольной инфраструктуры на внешних ресурсах таким образом, чтобы затруднить ее нейтрализацию», — сказал он. «Сам скрипт сильно обфусцирован и выполняется через виртуальную машину внутри браузера, что затрудняет его анализ. Каждому посетителю также присваивается уникальный идентификатор, что предполагает определенный уровень отслеживания сеансов».

Скрипт взаимодействует с компонентами браузера, включая объектную модель документа и интерфейсы сетевых запросов, что позволяет динамически внедрять контент и обмениваться данными с внешней инфраструктурой, добавил он.

Проблемы с внешней конфигурацией и сохранением

Поддельная страница верификации, которая ненадолго исчезала, с тех пор снова появилась, по словам исследователя. Продолжающееся присутствие внешнего скрипта указывает на то, что основной механизм, обеспечивающий такое поведение, может все еще действовать.

Дубей также указал на потенциальную слабость в конфигурации WordPress сайта, где конечная точка входа раскрывает действительное имя пользователя администратора посредством дифференциальных сообщений об ошибках. Он отметил, что подтверждение того, использовался ли этот факт в качестве точки входа, потребует анализа на стороне сервера.

«Что здесь вызывает беспокойство, так это то, что это появляется на сайте, связанном с правительством», — сказал он. «Аудитория включает ИТ-компании, стартапы и чиновников. Если пользователь выполнит команду в рабочей системе, это может привести к раскрытию учетных данных или доступу к внутренним средам».

CERT-In подтвердил получение отчета от исследователя и сообщил, что «в настоящее время принимаются соответствующие меры с соответствующим органом».

STPI не ответила на запросы CSO на момент публикации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: