DarkWallet 

Editors' Pick

A Hybrid Analysis kutatói egy feltehetően orosz kötődésű fenyegető szereplő új kampányát elemezték, amely hamis CAPTCHA (ClickFix) oldalakat használ a kezdeti hozzáférés megszerzésére. Az áldozatot arra veszik rá, hogy egy PowerShell-parancsot másoljon be és futtasson a Windows Futtatás ablakában. Ezután több lépcsőben letöltődik egy PowerShell-alapú loader, amely rendszerfelderítést végez, kapcsolatot létesít a C2 infrastruktúrával, és további payloadokat tölt le. A kutatók szerint a támadási lánc több technikai eleme és infrastruktúrája hasonlóságot mutat korábban orosz nyelvű fenyegető szereplők által alkalmazott módszerekkel, ugyanakkor az attribúciót nem tekintik véglegesnek. 

A kampány célja hosszú távú hozzáférés kialakítása a kompromittált rendszereken. A malware PowerShell-szkriptekkel, ütemezett feladatokkal és memóriából betöltött komponensekkel próbálja elkerülni a felismerést, miközben rendszerinformációkat gyűjt és előkészíti további modulok telepítését. A kutatók szerint a kampány jól példázza, hogy a ClickFix technika továbbra is rendkívül hatékony kezdeti hozzáférési módszer, mivel a felhasználót veszi rá arra, hogy saját kezűleg hajtsa végre a támadók parancsait, megkerülve számos hagyományos biztonsági védelmet.

FORRÁS