Pagājušajā otrdienā es saņēmu šifrētu ziņu caur Signal no kontakta, kurš naktīs uzrauga anomālu trafiku decentralizētās vārtejās. Viņi pamanīja pieprasījumu pieaugumu, kas vērsts pret konkrētu BNB Smart Chain viedlīguma adresi. Tas nebija mazumtirdzniecības darījumu uzplaukums vai jaunas mēmu monētas palaišana. Tas bija kluss inficētu mašīnu "sirdspuksts", kas pieteicās pēc rīkojumiem. Četrdesmit astoņu stundu laikā Microsoft Threat Intelligence apstiprināja šīs operācijas specifiku. Tā ir kampaņa, kas izmanto mūsu uzticību pamata drošības uzvednēm, lai piegādātu ļaunatūru, izmantojot arhitektonisku triku, ko sauc par EtherHiding.
Savā būtībā šis uzbrukums balstās uz psiholoģisku manipulāciju. Lielākā daļa lietotāju tagad ir pieraduši sagaidīt verifikācijas soli, nonākot tīmekļa vietnē. Mēs redzam CAPTCHA vai pārlūkprogrammas kļūdu, un mūsu muskuļu atmiņa pārņem vadību. Mēs vēlamies piekļūt saturam, tāpēc izpildām norādījumus, lai pierādītu, ka esam cilvēki. Hakeri, kas stāv aiz ClearFake un ClickFix kampaņām, šo uzvedību saprot perfekti. Viņi nemeklē nulles dienas ievainojamību jūsu pārlūkprogrammā. Viņi meklē brīdi, kad jūs būsiet gatavi nokopēt un ielīmēt teksta virkni, lai liktu pazust uznirstošajam logam.
Uzbrukums sākas likumīgā, bet uzlauztā tīmekļa vietnē. Hakeri vietnes kodā injicē ļaunprātīgu JavaScript. Kad jūs apmeklējat lapu, skripts nosaka jūsu vidi un aktivizē pārklājumu. Šis pārklājums atdarina standarta drošības pārbaudi vai pārlūkprogrammas atjaunināšanas kļūdu. Tas ir izstrādāts tā, lai izskatītos oficiāli, bieži izmantojot pazīstamu tehnoloģiju uzņēmumu zīmolu, lai radītu tūlītēju ticamību.
Viena no šī slazda variācijām piedāvā viltus CAPTCHA. Tā paziņo, ka jūsu pārlūkprogrammai nav izdevies iziet verifikācijas pārbaudi, un piedāvā pogu problēmas novēršanai. Noklikšķinot uz pogas, vietne jūsu starpliktuvē nokopē sarežģītu komandu. Pēc tam ekrānā parādās instrukciju kopa. Tā lūdz atvērt Windows Run dialoglodziņu, nospiežot Windows taustiņu un R, ielīmēt starpliktuves saturu un nospiest Enter.
No galalietotāja perspektīvas tas izskatās pēc manuāla problēmu novēršanas soļa. Patiesībā jūs izpildāt maskētu PowerShell komandu. Šī komanda ir ļaunatūras infekcijas pirmais posms. Līdz brīdim, kad saprotat, ka nekāda faktiskā verifikācija nav notikusi, uzbrucējs jau ir izveidojis savienojumu ar savu infrastruktūru. Cilvēka ugunsmūris ir pirmā aizsardzības līnija, taču šajā scenārijā tas ir galvenais uzbrukuma mērķis.
Tas, kas padara šo kampaņu tehniski interesantu, ir vieta, no kuras nāk instrukcijas. Tradicionāli ļaunatūra saņem komandas no komandcentra (C2) servera. Šādus serverus drošības komandām ir viegli identificēt un slēgt. Ja incidentu reaģētājs atrod ļaunprātīgu domēnu, viņš var sadarboties ar reģistratoriem vai hostinga pakalpojumu sniedzējiem, lai atslēgtu serveri. Tas pārtrauc saiti starp inficēto mašīnu un uzbrucēju.
Lai atrisinātu šo problēmu, ClearFake operatori izmanto EtherHiding. Viņi izvieto savu ļaunprātīgo loģiku viedlīgumā BNB Smart Chain tīklā. Kad JavaScript uzlauztajā vietnē tiek palaists, tas nevēršas pie tradicionāla tīmekļa servera. Tas sazinās ar likumīgu blokķēdes vārteju. Tas veic vaicājumu viedlīgumam, lai iegūtu jaunāko ļaunprātīgās komandas versiju.
Šī metode ir noturīga, jo blokķēde pēc savas būtības ir decentralizēta. Neviena centrālā iestāde nevar vienkārši izdzēst viedlīgumu, kad tas ir izvietots tīklā. Tikai persona, kurai pieder viedlīguma īpašnieka adreses privātā atslēga, var mainīt tā saturu. Aizstāvim tas ir murgains scenārijs. Jūs varat bloķēt konkrētas vārtejas, taču uzbrucējs var ātri pārslēgties uz desmitiem citu publisku piekļuves punktu, lai sasniegtu tos pašus blokķēdes datus. Ļaunprātīgās instrukcijas paliek pieejamas tik ilgi, kamēr pastāv BNB Chain.
ClickFix un TerminalFix metožu tehniskā izpilde liecina par padziļinātu izpratni par Windows administrēšanas rīkiem. Tiklīdz upuris ielīmē ļaunprātīgo virkni Run dialoglodziņā vai PowerShell terminālī, lietderīgā slodze izmanto "living-off-the-land" bināros failus. Tie ir likumīgi Windows komponenti, kas veic administratīvus uzdevumus. Tā kā šos rīkus ir parakstījis Microsoft un tie ir nepieciešami sistēmas darbībai, daudzi drošības produkti to darbību uzskata par nekaitīgu.
Pagājušajā mēnesī savā laboratorijā es analizēju šīs lietderīgās slodzes paraugu. Sākotnējā komanda izmanto PowerShell, lai lejupielādētu sekundāru skriptu. Šis skripts pēc tam izmanto tādus rīkus kā mshta, rundll32 vai msiexec, lai izpildītu kodu atmiņā. Tas pēc iespējas ilgāk izvairās no tradicionāla izpildāmā faila rakstīšanas cietajā diskā. Šī ir slepena pieeja, kas apiet pamata antivīrusu skenerus, kuri meklē tikai aizdomīgus failus.
Aizkulisēs ļaunatūra nodrošina savu palikšanu sistēmā, izveidojot plānotos uzdevumus (scheduled tasks). Šie uzdevumi nodrošina, ka ļaunatūra tiek palaista katru reizi, kad dators ieslēdzas. Šajā posmā uzbrucējam ir nostiprinātas pozīcijas. Tagad viņi var izvietot papildu lietderīgās slodzes, piemēram, Omnistealer, kas 2026. gada sākumā tika pamanīts, izmantojot līdzīgas blokķēdē balstītas piegādes metodes. Mērķis ir akreditācijas datu, pārlūkprogrammas sīkfailu un kriptovalūtu maku datu zādzība. Ja inficētā mašīna ir daļa no uzņēmuma tīkla, uzbrucējs sāk pārvietoties pa vidi, lai atrastu vērtīgākus mērķus.
Blokķēdes izmantošana ļaunprātīgiem mērķiem ir tendence, kas ir attīstījusies desmit gadu garumā. 2016. gadā Cerber izpirkuma programmatūra izmantoja Bitcoin transakcijas, lai sazinātos ar saviem serveriem. Vēlāk Glupteba botnets izmantoja Bitcoin blokķēdi kā rezerves sistēmu, lai atrastu jaunus kontroles serverus, kad primārie tika konfiscēti. Tagad mēs redzam pāreju uz viedlīgumu platformām, piemēram, BNB Chain, TRON un Aptos.
Šīs platformas ir pievilcīgas hakeriem, jo tās atbalsta augstas frekvences transakcijas un sarežģītu datu glabāšanu. Ziņas par BNB Chain paplašināšanos augstas frekvences tirdzniecībā un AI vadītos darījumos 2027. gadam liecina, ka tīkls kļūs vēl integrētāks globālajā finanšu sistēmā. Pieaugot likumīgās satiksmes apjomam, ļaunprātīgiem vaicājumiem kļūst vieglāk paslēpties troksnī. Tas nav pašas BNB Chain trūkums. Tas ir jebkuras atvērtas un decentralizētas infrastruktūras blakusprodukts. Jebkurš rīks, kas nodrošina cenzūras izturību likumīgiem lietotājiem, nodrošinās to arī apdraudējumu izraisītājiem.
Aplūkojot uzbrukuma ķēdi, mēs redzam pāreju no sarežģītiem programmatūras ekspluatācijas veidiem uz cilvēku uzticības izmantošanu. Manā analītiķa pieredzē veiksmīgākie uzbrukumi bieži vien ir vienkāršākie. Šai kampaņai nav nepieciešams apiet pārlūkprogrammas smilškastes vai atrast atmiņas korupcijas kļūdu. Tā vienkārši lūdz lietotājam atļauju darboties.
Tiesu ekspertīzes pierādījumi no pēdējā laika incidentiem rāda, ka šie uzbrucēji ir ļoti reaktīvi. Kad drošības uzņēmums publicē ziņojumu par konkrētu viedlīgumu, hakeri dažu stundu laikā bieži atjaunina savu JavaScript, lai norādītu uz jaunu līgumu. Viņi vada profesionālu operāciju ar nepārtrauktu integrāciju un izvietošanu. Raugoties proaktīvi, aizsardzības stratēģija, kas balstās uz konkrētu līgumu adrešu melno sarakstu izveidi, ir nolemta neveiksmei. Mums jākoncentrējas uz sistēmas uzvedību un lietotāja atļaujām.
Tīkla aizsardzībai pret ClickFix ir nepieciešama daudzslāņu pieeja, kas risina gan tehniskos, gan cilvēciskos elementus. Mums jāvirzās uz nulles uzticības (zero trust) modeli, kurā mēs nekad neuzticamies komandai tikai tāpēc, ka tā nāk no lietotāja saskarnes. Nulles uzticība ir kā VIP kluba apsargs pie katrām iekšējām durvīm. Pat ja jums ir galveno durvju atslēga, jums ir jāpierāda sava identitāte un atļauja ieiet katrā atsevišķā telpā.
No riska perspektīvas organizācijām jāsāk ar piekļuves ierobežošanu komandrindas rīkiem netehniskajam personālam. Lielākajai daļai darbinieku grāmatvedībā vai mārketingā nav pamatota iemesla izmantot PowerShell vai Windows Run dialoglodziņu. Grupu politikas objekti (GPO) var atspējot šos rīkus konkrētām lietotāju grupām. Līdz ar to, pat ja lietotājs tiek piemānīts ielīmēt komandu, sistēma atteiksies to izpildīt.
IT komandām būtu arī jāiespējo detalizēta PowerShell žurnalēšana. Tas ietver Script Block Logging un Transcription. Ja notiek inficēšanās, šie žurnāli sniedz detalizētu skatu uz to, ko tieši uzbrucējs mēģināja darīt. Tie ir jūsu operētājsistēmas "melnās kastes" lidojuma ierakstītāji. Bez tiem tiesu ekspertīzes izmeklēšana bieži vien ir tikai minējumi. Visbeidzot, lietojumprogrammu kontroles programmatūras, piemēram, AppLocker vai Windows Defender Application Control, izmantošana var novērst neautorizētu skriptu palaišanu neatkarīgi no to izcelsmes.
Ja esat individuāls lietotājs, aizsardzība ir vēl vienkāršāka, taču prasa pastāvīgu modrību. Izturieties pret savu starpliktuvi un termināli ar tādu pašu rūpību, kādu veltāt savām parolēm.
Dati ir toksisks aktīvs, ja tie netiek aizsargāti. Šo hakeru mērķis ir pārvērst jūsu vietējo mašīnu par vārteju lielākām zādzībām. Izprotot mehāniku, kā viņi izmanto blokķēdi, lai slēptu savas pēdas, mēs varam izveidot noturīgākas sistēmas, kas prioritāti piešķir integritātei, nevis ērtībām. Auditējiet savas PowerShell izpildes politikas šodien un pārliecinieties, ka jūsu komanda saprot, ka neviena likumīga drošības pārbaude nekad nelūgs viņiem palaist manuālu komandu.
Avoti:
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem. Tas neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu, kas pielāgots jūsu konkrētajai infrastruktūrai.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu