Новая атака ClickFix ушла заметно дальше банального кражи паролей: злоумышленники прячут полезную нагрузку в PNG-файлах, а в финале поднимают на машине жертвы собственный обратный туннель. Для Windows-инфраструктур это плохая новость не только из-за заражения одной рабочей станции, но и потому, что компрометированный хост превращается в прокси-точку для движения по внутренней сети.
О схеме сообщает The Register со ссылкой на исследование Microsoft. Новый вариант социальной инженерии получил имя TerminalFix: если классический ClickFix обычно подталкивает пользователя открыть окно Win+R и вставить туда команду, то здесь жертву ведут сразу в Windows Terminal или PowerShell. Ход простой и довольно циничный: на поддельной странице с логотипом Cloudflare показывают фальшивую проверку «подтвердите, что вы человек», а вместе с ней незаметно подсовывают команду в буфер обмена. Пользователь вставляет ее сам, фактически собственными руками запуская многоэтапную цепочку заражения.
Дальше начинается уже не трюк для массовой рассылки, а вполне взрослая атака. Первая команда запускает скрытый PowerShell-скрипт, который выводит фальшивое сообщение о старте Cloudflare-проверки, скачивает ZIP-архив с сервера атакующих, распаковывает его в C:\ProgramData и запускает batch-файл 1.bat. Тот, в свою очередь, тихо стартует LockScreenContentServer.exe. Это легитимный и подписанный исполняемый файл Windows, который здесь используют как хост для DLL sideloading. Рядом подсовывается библиотека dui70.dll, замаскированная под компонент Windows DirectUI Engine, хотя по факту это вредоносный модуль, запускающий второй этап PowerShell-цепочки.
На втором этапе злоумышленники применяют стеганографию. Дополнительные компоненты не лежат на сервере в виде обычных EXE или DLL, а спрятаны внутри трех PNG-изображений. Из первого файла извлекается исполняемый модуль, из второго и третьего — две части DLL, после чего все это собирается обратно уже на диске зараженной системы. С практической точки зрения ход понятный: фильтры, ориентированные на тип файла или поверхностную проверку контента, такой трафик пропускают охотнее. Более того, атакующие дробят payload на несколько картинок, чтобы усложнить детект и анализ. После извлечения исходные PNG удаляются, чтобы оставить меньше артефактов для форензики.
На этом история не заканчивается. Вредонос закрепляется сразу двумя способами: через ключи автозапуска в ветке HKCU\...\Run и через запланированные задания, которые каждые 60 минут повторно запускают LockScreenContentServer.exe. Иначе говоря, даже если один механизм пережмут, второй может вернуть цепочку к жизни после перезагрузки или частичной очистки. Для администраторов это важная деталь: лечить придется не только файл, который всплыл в антивирусе, а всю связку persistence-механизмов, scheduled tasks и следов PowerShell-активности.
После закрепления операторов интересует уже не пользователь, а инфраструктура вокруг него. По данным Microsoft, малварь собирает системную информацию и делает это с учетом нескольких языковых конфигураций, включая английскую, испанскую и немецкую. Затем идут разведывательные действия по доменной среде: поиск доверительных связей, попытки перечислить доменных администраторов, пользователей и компьютеры Active Directory, а также ping конкретных серверов по именам. Исследователи отмечают, что эти имена соответствуют типовым ролям корпоративной инфраструктуры — контроллерам домена, базам данных, резервным системам, шлюзам и почтовым серверам. То есть речь не о хаотичном сканировании всего подряд, а о вполне прикладной навигации по тому, что обычно нужно атакующему в первую очередь.
Отдельно стоит смотреть на механизм удаленного управления. В цепочке появляется постоянный PowerShell-цикл, который следит за текстовым файлом, читает из него новые команды, выполняет их через Invoke-Expression и складывает результат в выходной файл. Это уже канал для дальнейшей доработки заражения без повторного участия пользователя. Финальный штрих — кастомный reverse tunnel на Python. Он запускается через pythonw.exe без видимого окна и поднимает обратный WebSocket-туннель к домену gitnow[.]dev на 443-м порту. В сочетании с собранной ранее разведкой такой имплант дает злоумышленнику SOCKS-подобный TCP-доступ через сеть жертвы. Для бизнеса это куда опаснее, чем просто еще один стилер: зараженный ноутбук сотрудника может стать тихой точкой входа во внутренние сервисы, которые снаружи вообще не опубликованы.
Почему эта атака ClickFix выглядит неприятнее обычного? Потому что здесь удачно склеены сразу несколько техник, каждая из которых по отдельности давно известна: социальная инженерия, PowerShell, sideloading, стеганография, persistence и внутренняя разведка по AD. В сумме получается цепочка, которая не требует эксплойта нулевого дня, зато неплохо играет на стандартных пользовательских привычках и типовых настройках Windows-среды. Microsoft не раскрыла, сколько именно организаций затронула эта кампания и кто за ней стоит, но сам уровень сборки намекает, что атакующим нужен не разовый шум, а устойчивый доступ к корпоративным сетям.
Для русскоязычных команд вывод довольно приземленный. Если сотрудника все еще можно уговорить вставить команду в Terminal под видом CAPTCHA, значит, проблема не в редкой экзотике, а в базовой гигиене. Рекомендации Microsoft тоже предсказуемы, но от этого не менее актуальны: ограничивать использование PowerShell там, где это возможно, блокировать или хотя бы аудитить Win+R, если он не нужен в повседневной работе, и отдельно обучать сотрудников распознавать страницы, которые просят что-то вставить в консоль. Следующий логичный вопрос уже не в том, выживет ли атака ClickFix как прием социальной инженерии, а в том, сколько еще защитных контуров будут продолжать считать PNG просто картинкой, а запуск PowerShell пользователем — нормальной офисной активностью.