PasteSwitch
A PasteSwitch műveletre egy különösen szokatlan incidens irányította rá a figyelmet, támadók megszerezték a HBO Max hitelesített Reddit-fiókját, majd 48 óra alatt 108 rosszindulatú hirdetést tettek közzé. A reklámok többek között egy nem létező natív HBO Max macOS-alkalmazást, AI-fejlesztői eszközöket és rendszerkarbantartó programokat kínáltak. A letöltés helyett azonban ClickFix utasítás jelent meg, amely arra kérte a felhasználót, hogy másoljon egy parancsot a Terminalba vagy a Windows futtatási felületére.
A vizsgálatból kiderült, hogy ez egy jóval nagyobb, többplatformos terjesztőrendszer, amelyet a kutatók PasteSwitchnek neveztek el. MacOS-en többek között MacSync és AMOS információlopó komponenseket, valamint hamis Ledger, Trezor és Exodus alkalmazásokat terjesztettek, utóbbiak kriptotárcák 12 vagy 24 szavas helyreállító kifejezéseit próbálták megszerezni. Windows alatt a rendszer mshta és PowerShell segítségével indította a fertőzést, majd egyes láncokban az Amatera Stealert közvetlenül a memóriába töltötte, csökkentve a fájlalapú észlelés esélyét.
A Windows-változat hálózati rejtőzése is figyelemre méltó. Az Amatera közvetlenül egy támadói IP-címhez kapcsolódott, miközben a TLS SNI és HTTP authority mezőkben facebook.com szerepelt, és a kártevő kikapcsolta a normál tanúsítványlánc-ellenőrzést. Emiatt az egyszerű, kizárólag SNI-adatokra építő hálózati naplózás félrevezető képet adhatott. A PasteSwitch másik ága kriptovaluta-címeket cserélő clippereket telepített, amelyek Binance Smart Chain okosszerződésekből kérdezték le az aktuális C2-címet, a kutatók március és július között 36 ilyen módosítást figyeltek meg.
A ClickFix fejlődése sortán a támadók nem egyetlen kártevőt vagy domaint üzemeltetnek, hanem operációs rendszer, látogatói profil és kampány alapján dinamikusan választják ki a megfelelő fertőzési láncot. Védekezésnél ezért a gyorsan cserélődő domaineknél hasznosabb lehet a viselkedés figyelése, böngészőből indított Terminal/PowerShell/mshta folyamatok, bemásolt parancsok végrehajtása, szokatlan perzisztencia, valamint a cél-IP, DNS, SNI és TLS-tanúsítvány adatainak együttes vizsgálata. A hitelesített vállalati fiókból érkező hirdetés pedig önmagában nem tekinthető megbízhatósági bizonyítéknak.