ClickFix și EtherHiding combină executarea comenzilor la inițiativa utilizatorului cu o configurare bazată pe tehnologia blockchain. ClickFix convinge utilizatorul să execute o comandă, în timp ce EtherHiding le permite atacatorilor să dirijeze etapele ulterioare prin intermediul unor contracte inteligente publice. Împreună, acestea creează o cale de livrare care pune la încercare sistemele de detectare bazate pe indicatori și metodele convenționale de contracarare.
Principalele concluzii
- ClickFix transformă fluxurile de lucru obișnuite de verificare și depanare în căi pentru comenzi executate de utilizator
- EtherHiding separă infrastructura de livrare de unică folosință de un strat de configurare mai durabil
- Blocarea unui domeniu cunoscut nu dezvăluie și nici nu dezactivează mecanismul care determină etapa următoare
- Echipele SOC trebuie să coreleze probele stocate în diverse instrumente și de către diverse echipe
- Site-urile web compromise pot face ca instrucțiunile rău intenționate să pară că provin de la o resursă digitală de încredere
- Ancheta efectuată de FileScan.io Threat Labs arată modul în care cercetătorii au identificat aceste legături într-un lanț activ
Ce diferențiază ClickFix de phishingul convențional?
ClickFix este o tehnică de inginerie socială care îi îndrumă pe utilizatori să copieze, să lipească sau să execute o comandă sub pretextul completării unui CAPTCHA, al rezolvării unei probleme a browserului, al deschiderii unui document sau al rezolvării unei probleme de acces.
MITRE ATT&CK clasifică ClickFix ca fiind o tehnică de „copiere și lipire rău intenționată”, T1204.004. Tehnica se bazează pe faptul că utilizatorii introduc codul furnizat de atacator direct într-o interfață de comandă sau de scriptare, în loc să deschidă un atașament rău intenționat convențional.
Interacțiunea poate semăna cu procesul obișnuit de depanare. Solicitările de verificare, erorile de browser și verificările de acces sunt frecvente în mediul online, oferind atacatorilor un flux de lucru familiar pe care îl pot imita. Pentru cei care asigură securitatea, primul semnal util este adesea de natură comportamentală. O sesiune de browser urmată de executarea unor comenzi neobișnuite poate fi mai importantă decât prezența unui fișier rău intenționat cunoscut.
Cum abordează EtherHiding problema infrastructurii
EtherHiding utilizează contracte inteligente bazate pe tehnologia blockchain pentru a stoca sau a restabili configurația controlată de atacator. Astfel, se face distincția între infrastructura vizibilă pentru victimă și mecanismul care indică campaniei următorul pas. Apărătorii pot bloca un domeniu sau un cont de găzduire, dar lanțul în ansamblu rămâne funcțional atâta timp cât stratul său de configurare poate redirecționa traficul către o infrastructură de înlocuire.
Ancheta noastră de la FileScan.io Threat Labs a urmărit un lanț ClickFix activ prin intermediul unui script injectat, al unui contract inteligent Polygon și al infrastructurii la care acesta a făcut referire în timpul cercetării. Raportul de anchetă descrie elementele, punctele de pivotare, procesul de validare și relațiile care au stabilit acea conexiune.
Specialiștii în securitate nu se confruntă doar cu o serie de domenii malicioase de scurtă durată. Ei trebuie să identifice relațiile persistente care stau la baza unei infrastructuri concepute să pară de unică folosință.
De ce ar trebui să le pese echipelor de securitate și inginerie?
ClickFix și EtherHiding generează o problemă de vizibilitate care poate depăși granițele organizaționale. Echipa web identifică un script neautorizat, sistemul de securitate al terminalelor semnalează o comandă neobișnuită, instrumentele de rețea înregistrează traficul de ieșire, iar serviciul de informații privind amenințările recunoaște doar o singură componentă a infrastructurii. Fiecare semnal pare incomplet luat separat.
Profesioniștii din domeniul SOC
Analiștii SOC și specialiștii în depistarea amenințărilor au nevoie de suficient context pentru a distinge un eveniment suspect izolat de o etapă dintr-un lanț mai amplu. Provocarea nu constă doar în identificarea unui alt indicator, ci în corelarea activităților care apar la nivelul browserelor, al dispozitivelor finale, al rețelelor, al identităților și al infrastructurii publice.
Conducătorii SOC se confruntă, de asemenea, cu o problemă de coordonare. Este posibil ca echipe diferite să dețină părți distincte ale probelor, ceea ce face ca stabilirea unor termene comune și clarificarea responsabilităților să fie esențiale în timpul anchetei.
Software ingineri și echipe web
Software iar echipele web sunt importante deoarece proprietățile digitale legitime pot deveni canale de distribuție. Site-urile web compromise, scripturile injectate și accesul administrativ folosit în mod abuziv pot introduce instrucțiuni rău intenționate într-un mediu în care utilizatorii au deja încredere.
Prin urmare, telemetria web poate constitui o dovadă din punct de vedere al securității. Istoricul versiunilor, înregistrările privind implementarea, alertele privind integritatea conținutului și jurnalele administrative ajută la stabilirea momentului în care apare conținutul suspect și a modului în care acesta se leagă de activitatea dispozitivelor finale.
Care sunt organizațiile care se confruntă cu consecințe mai grave?
ClickFix nu se limitează la un singur sector, deoarece exploatează comportamentul utilizatorilor, mai degrabă decât o tehnologie specifică unui anumit sector. Consecințele sunt mai grave pentru organizațiile care dețin date de autentificare valoroase, gestionează servicii digitale destinate clienților, administrează informații sensibile sau au o toleranță redusă la întreruperi.
Printre acestea se numără operatorii de infrastructură critică, agențiile guvernamentale, organizațiile reglementate, furnizorii de software, furnizorii de servicii gestionate și întreprinderile cu personal numeros sau distribuit. În aceste sectoare, compromiterea unei identități, a unui terminal sau a unui site web de încredere poate perturba operațiunile, nu doar datele.
Tipuri de daune pe care le poate provoca o campanie ClickFix
ClickFix este o tehnică de livrare, astfel încât impactul final depinde de încărcătura utilă și de accesul disponibil pe dispozitivul afectat. Într-un articol recent publicat pe blog, am prezentat încărcături utile ClickFix care variază de la programe de furt de informații până la ransomware care afectează întreaga rețea, precum și modul în care adoptarea rapidă a acestei tehnici de către statele-națiune a îngreunat procesul de triere pentru echipele SOC.
Ancheta noastră specifică privind FileScan.io s-a concentrat asupra mecanismului de distribuire. Aceasta nu a pretins să atribuie responsabilitatea pentru încărcătura finală. Prin urmare, cercetarea nu demonstrează că lanțul urmărit a provocat atacuri de tip ransomware, fraude, furtul de date de autentificare sau orice alt rezultat specific. Această distincție este importantă. Cercetarea arată cum poate fi reconstituit un lanț de distribuire chiar și atunci când infrastructura sa vizibilă se modifică.
Trei lacune de vizibilitate pe care sistemele de apărare obișnuite nu le detectează
ClickFix și EtherHiding împart atacul între comportamentul uman, instrumentele legitime ale sistemului, conținutul web, infrastructura publică și destinațiile în schimbare.
Se evidențiază trei lacune în ceea ce privește vizibilitatea:
- Activitatea utilizatorului poate semăna cu o procedură legitimă de depanare. Utilizatorul poate deschide în mod voluntar o interfață de comandă și poate executa instrucțiunea furnizată.
- Infrastructura vizibilă poate fi înlocuită. Un domeniu blocat poate reprezenta doar o componentă temporară a lanțului.
- Instrumentele de securitate stochează dovezi izolate. Evenimentele legate de browser, procese, rețea, identitate și site-uri web pot ajunge în sisteme separate.
Ce aduce în plus ancheta FileScan.io?
Cercetarea noastră de la FileScan.io Threat Labs depășește descrierea generală a programelor ClickFix și EtherHiding. Aceasta documentează modul în care cercetătorii au trecut de la o momeală activă la infrastructura și activitatea din blockchain asociate acesteia.
Analiza completă cuprinde:
- O interogare live a lanțului de blocuri, efectuată și înregistrată în timp real, care urmărește lanțul până la destinația la care a ajuns în momentul efectuării cercetării
- Peste o duzină de contracte inteligente conexe, legate de două portofele distincte, și ce sugerează acest model despre modul în care operatorul gestionează acest lucru
- O momeală care imită o marcă cunoscută de IA, despre care nu existau informații publice înainte de această cercetare
- Doi cercetători independenți care au ajuns la același portofel și contract urmând căi complet distincte
Citiți raportul tehnic complet și probele care au făcut legătura între elementele sale componente.
Întrebări frecvente
Ce este ClickFix?
ClickFix este o tehnică de inginerie socială care îi convinge pe utilizatori să copieze, să lipească sau să execute o comandă rău intenționată, sub pretextul unei presupuse remedieri, al unei etape de verificare sau al unei cerințe de acces. Utilizatorul inițiază execuția, ceea ce poate face ca evenimentul de deschidere să pară diferit de cel al unui atașament rău intenționat obișnuit.
Ce este EtherHiding?
EtherHiding este o tehnică care utilizează contractele inteligente din blockchain pentru a stoca sau a restabili configurații controlate de atacatori. Acest lucru poate oferi unei campanii un punct de referință constant, chiar și atunci când domeniile și serverele sale vizibile se schimbă.
De ce poate infrastructura rotativă să complice detectarea?
Rotirea infrastructurii poate determina expirarea rapidă a indicatorilor individuali. Apărătorii pot bloca o destinație fără a identifica relația sau mecanismul de configurare care direcționează campania către o destinație de înlocuire.
Ancheta FileScan.io a identificat malware-ul în cauză?
Nu. Ancheta s-a concentrat pe identificarea și validarea mecanismului de livrare. Cercetătorii nu au afirmat că au stabilit cu certitudine sursa încărcăturii finale.
Câte contracte conexe au descoperit cercetătorii și ce ne dezvăluie acestea despre operator?
Peste o duzină; suficient pentru a arăta cât de mult se extinde infrastructura acestui operator dincolo de singurul contract pe care l-am identificat. Detaliile complete, inclusiv atribuirea la nivel de portofel, se regăsesc în articolul publicat de FileScan.io Threat Labs.
