Разведка угроз Microsoft: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода мер по удалению
Проще говоря
Microsoft предупреждает, что угроза ClickFix постоянно эволюционирует, используя хранение данных в смарт-контрактах на блокчейне и технологии браузерного фингерпринтинга для атак на системы Windows и macOS.
Разведка угроз Microsoft опубликовала результаты исследования по постоянно развивающимся атакам ClickFix, которые теперь используют инфраструктуру блокчейна и сложные технологии браузерного фингерпринтинга для массового компрометации систем Windows и macOS.
В этих атаках на Windows применяется техника EtherHiding, при которой вредоносные команды напрямую хранятся в смарт-контрактах на BNB Smart Chain. Злоумышленники внедряют JavaScript-код, закодированный в Base64, на взломанные сайты, которые через RPC-шлюз обращаются к контрактам за следующими инструкциями.
Поскольку полезная нагрузка размещена на блокчейне, ее нельзя удалить с помощью традиционного отключения или методов "черной дыры" — изменить ее содержание может только владелец криптовалютного кошелька, который ее разместил.
Жертвы видят поддельные CAPTCHA, побуждающие их открыть диалоговое окно "Выполнить" на Windows и вставить команды, предоставленные злоумышленниками. Цепочка исполнения злоупотребляет встроенными инструментами, включая PowerShell, mshta, rundll32, msiexec и curl, а также использует техники обхода обнаружения, такие как разделение через caret и запутывание переменных среды. В отчете Microsoft указано, что эти атаки ежедневно нацелены на тысячи корпоративных и домашних устройств по всему миру и распространяют такие вредоносные программы, как Lumma Stealer, Xworm, AsyncRAT и MintsLoader.
Одна успешная инфекция может привести к компрометации учетных данных, установлению постоянного присутствия, осуществлению горизонтального перемещения и созданию условий для атак программ-вымогателей с участием человека-оператора.
Технология фингерпринтинга для анализа и противодействия на macOS
В то же время Microsoft отслеживает кластер ClickFix для macOS, который перешел от открытого распространения вредоносных терминальных команд к их сокрытию за серверными механизмами браузерного фингерпринтинга. Атакующая активность кластера включает более 250 доменов, многие из которых используют алгоритмические имена по типу “filewordword”. При посещении этих доменов легкий JavaScript-скрипт собирает атрибуты браузера, WebGL GPU-отпечатки, смещение часового пояса и контекст iframe, после чего отправляет этот отпечаток на сервер для анализа.
Запросы, не прошедшие эти проверки (например, от песочниц, виртуальных машин или не-macOS браузеров), получают безвредные фейковые страницы либо пустой контент, тогда как настоящие пользователи macOS видят поддельную страницу загрузки с “проверенным издателем” и вредоносной терминальной командой. Эта система распределения трафика распространяет информационные стилеры, такие как MacSync и Atomic Stealer, цель которых — кража данных из связки ключей, учетных данных браузера, криптовалютных кошельков и SSH-ключей.
Сама по себе технология фингерпринтинга не нова, но ее интеграция в инфраструктуру ClickFix усложняет автоматическое обнаружение и анализ, поскольку вредоносный контент предоставляется только тщательно отобранным жертвам.

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Продажи американских облигаций усиливаются на фоне продолжающихся опасений по поводу инфляции и повышения процентных ставок, доходность 30-летних облигаций на некоторое время превысила 5,6%, достигнув максимум а за более чем 24 года.
Доходность долгосрочных американских облигаций во вторник продолжила расти, поддерживая недавний сильный рост.
США выпускают последнюю партию стратегических нефтяных резервов — до 40 миллионов баррелей и призывают Европу последовать их примеру.
Это последняя партия из общего объёма 172 millions баррелей резервов, освобождённых США в текущем раунде; после завершения этого процесса стратегический нефтяной резерв США снизится до самого низкого уровня с 1982 года и приблизится к правовым и операционным границам. В то же время министр энергетики США раскритиковал некоторые европейские страны за то, что объёмы их выпуска значительно ниже ожидаемых, и призвал всех выполнять свои обязательства. В настоящий момент цены на бензин и дизельное топливо в США остаются высокими, а до промежуточных выборов менее двух месяцев. В этот вторник фьючерсы на нефть WTI упали на 3.95%.
Рафаэль Загури: Bitcoin в конечном итоге превзойдет золото
Бауман из Федеральной резервной системы: Искусственный интеллект несёт как возможности, так и риски для банковского сектора; Федеральная резервная с истема призывает усилить защиту систем.
Заместитель председателя Федеральной резервной системы США, отвечающий за банковский надзор, Бауман, предупредила, что искусственный интеллект оказывает двойное влияние на банковскую отрасль: он служит как инструмент защиты, но одновременно приносит новые риски. Она призвала банки усилить базовые меры кибербезопасности, включая обновление инвентаризации активов, внедрение многофакторной аутентификации и совершенствование управления уязвимостями. Бауман также отметила, что регулирующие органы будут продолжать корректировать методы проверки, применяя дифференцированный подход к регулированию для сообществных банков, а не требуя универсальных решений для всех.
