Кампания FileFix с использованием стеганографии и многоступенчатой ​​полезных нагрузок

1758124940
2025-09-17 15:45:00

Исследователи кибербезопасности наблюдали редкую кампанию FileFix FileFix, которая скрывает сценарий PowerShell на второй стадии и зашифрованные исполняемые файлы внутри изображений JPG.

Атака, подробно описанная в консультации Acronis, убеждает жертв вставить вредоносную команду в адресную строку загрузки файла, а затем запускает сильно запутанную цепочку PowerShell, которая загружает и анализирует изображения для извлечения полезных нагрузков.

Что нового в этом случае, так это то, что кампания отходит от первоначального подтверждения атаки (POC). Атаки в стиле ClickFix в последнее время выросли более чем на 500%, а исследователь г-н D0X был опубликован в начале июля.

Это конкретное развертывание, однако, является первым в дикой природе, которое не соответствует этому POC и вместо этого использует многоязычные фишинговые страницы, тяжелое минимизация JavaScript и стеганографию для скрытия кода.

Фишинговая инфраструктура и социальная инженерия

Согласно Acronis, фишинговый сайт имитирует страницу мета -поддержки и дает пользователей в апелляционном потоке, который просит их «открыть файл -исследователь» и вставить путь, который на самом деле является полезной нагрузкой.

Сайт включает в себя переводы для 16 языков, и за последние две недели активно участвовали в нескольких вариантах, что указывает на быструю итерацию и глобальную таргетинг.

Элемент социальной инженерии FileFix может оказаться более убедительным, чем ClickFix, так как большинство пользователей знакомы с Windows загрузки файлов, но не с подсказками к терминалу. Этот тонкий сдвиг демонстрирует, как злоумышленники совершенствуют приманки, чтобы соответствовать повседневному поведению пользователей.

Многоступенчатая доставка и окончательная полезная нагрузка

Цепочка инфекции атаки начинается с запутанной одной линии PowerShell, которая реконструирует переменные, загружает изображение, размещенное на BitBucket и извлекает сценарий с открытым текстом из определенного диапазона байтов.

Read more:  Почему и как охотиться на нейтрино?

В этом скрипте используется расшифровка RC4 и декомпрессию GZIP для вырезания нескольких файлов из изображения, выполнить бывшие через conhost.exe, а затем удалить их.

Окончательный погрузчик, записанный в Go, выполняет проверки песочницы, сравнивая аппаратную информацию, а затем расшифровывает ShellCode, ведущий к развертыванию STERC.

Этот инфостейлер способен собирать данные из браузеров, криптовалютных кошельков, приложений для обмена сообщениями и облачных сервисов. Исследователи отмечают, что STERC также может выступать в качестве загрузчика, что дает злоумышленникам гибкость для доставки дополнительных вредоносных программ.

Обнаружение и смягчение

Ключевые рекомендации от Акрониса исследователей Центр по укреплению как обучения пользователей, так и технической защиты.

Организациям рекомендуется использовать многоуровневый подход, который сочетает в себе осведомленность с проактивными мерами блокировки, в том числе:

  • Научите пользователей избегать вставки команд в системные диалоги или загрузки файлов.

  • Процессы Block PowerShell, CMD, MSIEXEC или MSHTA, запущенные из веб -браузеров

  • Мониторинг необычной активности процесса браузера-ребенка в конечных точках

Кампания Подчеркивает, как быстро FileFix превратился из подтверждения концепции до активной угрозы.

Смешивая социальную инженерию, запутывание и стеганографию, злоумышленники усложняют обнаружение. Команды безопасности должны оставаться настороже и гарантировать, что пользователи понимают эти новые *исправления методов атаки.

#Кампания #FileFix #использованием #стеганографии #многоступенчатой #полезных #нагрузок

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.