1758124940
2025-09-17 15:45:00
Исследователи кибербезопасности наблюдали редкую кампанию FileFix FileFix, которая скрывает сценарий PowerShell на второй стадии и зашифрованные исполняемые файлы внутри изображений JPG.
Атака, подробно описанная в консультации Acronis, убеждает жертв вставить вредоносную команду в адресную строку загрузки файла, а затем запускает сильно запутанную цепочку PowerShell, которая загружает и анализирует изображения для извлечения полезных нагрузков.
Что нового в этом случае, так это то, что кампания отходит от первоначального подтверждения атаки (POC). Атаки в стиле ClickFix в последнее время выросли более чем на 500%, а исследователь г-н D0X был опубликован в начале июля.
Это конкретное развертывание, однако, является первым в дикой природе, которое не соответствует этому POC и вместо этого использует многоязычные фишинговые страницы, тяжелое минимизация JavaScript и стеганографию для скрытия кода.
Фишинговая инфраструктура и социальная инженерия
Согласно Acronis, фишинговый сайт имитирует страницу мета -поддержки и дает пользователей в апелляционном потоке, который просит их «открыть файл -исследователь» и вставить путь, который на самом деле является полезной нагрузкой.
Сайт включает в себя переводы для 16 языков, и за последние две недели активно участвовали в нескольких вариантах, что указывает на быструю итерацию и глобальную таргетинг.
Элемент социальной инженерии FileFix может оказаться более убедительным, чем ClickFix, так как большинство пользователей знакомы с Windows загрузки файлов, но не с подсказками к терминалу. Этот тонкий сдвиг демонстрирует, как злоумышленники совершенствуют приманки, чтобы соответствовать повседневному поведению пользователей.
Многоступенчатая доставка и окончательная полезная нагрузка
Цепочка инфекции атаки начинается с запутанной одной линии PowerShell, которая реконструирует переменные, загружает изображение, размещенное на BitBucket и извлекает сценарий с открытым текстом из определенного диапазона байтов.
В этом скрипте используется расшифровка RC4 и декомпрессию GZIP для вырезания нескольких файлов из изображения, выполнить бывшие через conhost.exe, а затем удалить их.
Окончательный погрузчик, записанный в Go, выполняет проверки песочницы, сравнивая аппаратную информацию, а затем расшифровывает ShellCode, ведущий к развертыванию STERC.
Этот инфостейлер способен собирать данные из браузеров, криптовалютных кошельков, приложений для обмена сообщениями и облачных сервисов. Исследователи отмечают, что STERC также может выступать в качестве загрузчика, что дает злоумышленникам гибкость для доставки дополнительных вредоносных программ.
Обнаружение и смягчение
Ключевые рекомендации от Акрониса исследователей Центр по укреплению как обучения пользователей, так и технической защиты.
Организациям рекомендуется использовать многоуровневый подход, который сочетает в себе осведомленность с проактивными мерами блокировки, в том числе:
-
Научите пользователей избегать вставки команд в системные диалоги или загрузки файлов.
-
Процессы Block PowerShell, CMD, MSIEXEC или MSHTA, запущенные из веб -браузеров
-
Мониторинг необычной активности процесса браузера-ребенка в конечных точках
Кампания Подчеркивает, как быстро FileFix превратился из подтверждения концепции до активной угрозы.
Смешивая социальную инженерию, запутывание и стеганографию, злоумышленники усложняют обнаружение. Команды безопасности должны оставаться настороже и гарантировать, что пользователи понимают эти новые *исправления методов атаки.
#Кампания #FileFix #использованием #стеганографии #многоступенчатой #полезных #нагрузок
По теме
