Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In einer kürzlich von der MalBeacon Cyberintelligence-Firma dokumentierten Operation verwendet die Ransomware-Gruppe namens Velvet Temper (auch als DEV-0504 zurückverfolgt) eine Mischung aus sozialer Täuschung und legitimen Windows-Tools, um schädliche Belastungen auf einem Zielnetzwerk einzuführen und auszuführen. Die Intrusion kombinierte eine Maldumping-Kampagne mit einer Social Engineering-Technik, die als "ClickFix" bekannt ist, den Missbrauch von System nativen Diensten und Speicherladern, die den Angreifern erlaubt, eine erweiterte Hintertür zu erreichen, ohne dass eine traditionelle ausführbare Datei erforderlich ist.
Die ClickFix-Technik basiert darauf, den Benutzer zu täuschen, um im Run of Windows (Win + R) einen klaren Befehl zu stecken, der harmlos erscheint, aber eine Kette von Prozessen auslöst. In MalBeacons Beobachtung begann die Gerste von schädlichen Anzeigen und einem CAPTCHA-Typ Bildschirm, der das Opfer überredete, um die Aktion durchzuführen. Diese einfache Geste aktiviert geschachtelte Ketten von cmd.exe, die wiederum profitierte als Finger. exe, um die ersten "Sänger" zu erholen. Es ist ein klares Beispiel dafür, wie Angreifer direkte bösartige Anhaftungen vermeiden und stattdessen menschliche Interaktion und legitime Programme des Systems ausnutzen. Weitere Informationen zur Analyse finden Sie in MalBeacons Anmerkung: Malz.

Einmal im Inneren, die Betreiber durchgeführt manuelle Aktivität (Hands-on-keyboard): Erkennung von Active Directory, Entdeckung von Hosts und Kartierung der Umwelt. Sie nutzten PowerShell, um zusätzliche Befehle herunterzuladen und liefen ein Skript, um Anmeldeinformationen zu extrahieren, die vom Chrome-Browser gespeichert wurden, ein Verhalten, das gut bekannte Anmeldeinformationen Diebstahl-Techniken von Browsern passt ( MITRE ATT & CK T1555.002) Ein Teil der ersten Malware wurde in einer komprimierten Datei als PDF verkleidet verteilt, und in späteren Stadien die Gruppe kompiliert . NET-Komponenten in temporären Ordnern mit csc.exe und implementierten Modulen in Python, um Persistenz in C:\ ProgramData zu etablieren.
In der Entwicklungsphase nutzten die Angreifer DonutLoader, um Code in Erinnerung zu führen und schließlich CastleRAT, einen Remote-Access-Trojan, der oft mit einem Ökosystem von Lastern wie CastleLoader und Familien von Info-Stealern verbunden ist. Die Verwendung von Speicherladern wie Donut ermöglicht es Ihnen, zu laufen. NET-Binaries, ohne offensichtliche Audioausführbare zu schaffen, die traditionelle Erkennung schwierig machen; das Donut-Projekt, das diese Technik implementiert, wird in GitHub öffentlich dokumentiert: Donut (GitHub).
MalBeacon nahm diese Kampagne in einer simulierten Umgebung auf, die die Infrastruktur einer gemeinnützigen amerikanischen Organisation mit mehr als 3.000 Endpunkten und etwa 2.500 Nutzern über einen Zeitraum von 12 Tagen zwischen dem 3. und 16. Februar replizierte. Obwohl Velvet Temper eine lange Geschichte als Mitglied der doppelten Erpressungskampagnen hat und in den letzten Jahren mit dem Einsatz von bekannten Ransomware-Familien verbunden ist, haben die Betreiber in dieser speziellen Übung die Ransomware Termite nicht detoniert, die manchmal mit ihnen verbunden ist. Diese Abwesenheit betont, dass die Intrusionsphase sowohl für den Informationsdiebstahl als auch für die Vorbereitung einer nachfolgenden Ausführung genutzt werden kann: Angreifer können ihr Ziel nach der Möglichkeit und Antwort des Verteidigers modulieren.
Das beobachtete Verhalten zeigt zwei Tendenzen, die wir in den letzten Anschlägen oft sehen: einerseits den Missbrauch von nativen Systemauslastungen und lokalen Compilern (was die Gemeinschaft "Leben-off-the-land" nennt) und andererseits die Verwendung von sozialen Täuschungen, die das Opfer bitten, einfache, aber gefährliche manuelle Handlungen durchzuführen. MITRE bringt viele dieser Techniken unter Kategorien zusammen, wie die Verwendung von Befehlsdolmetschern und der Missbrauch legitimer Binäre: T1059 - Kommando und Schreiben Dolmetscher und T1218 - System Binary Proxy Ausführung.

Darüber hinaus die Praxis der Einbettung . NET-Komponenten, die zeitweilig kompilierte und laufende Lasten im Speicher kompiliert, kompiliert die Erkennung durch Signaturen und zwingt Sicherheitsteams, sich mehr auf Verhaltenstelemetrie und Anomalie-Signale zu verlassen (z.B. csc.exe, die ungewöhnliche Baugruppen in temporären Verzeichnissen, wiederholte Ausführungen von PowerShell mit Ossifikation oder Prozesse, die Nutzlasten von unreputable PIs herunterladen). Öffentliche Sicherheitsbehörden und Agenturen empfehlen, die Verteidigung mit Maßnahmen wie Netzwerksegmentierung, strenge Umsetzungspolitiken, Überwachung kritischer Prozesse und Sensibilisierungsprogramme zu stärken, um Aktionen wie Schlagbefehle in der Run Table zu vermeiden; CISAs Ransomware und defensive Richtlinien bieten praktische Anleitung: CISA - Ransomware Anleitung.
Schließlich ist es kein isolierter Fall, dass Gruppen von Ransomware und Affiliate den ClickFix-Trick annehmen: Industrieberichte haben andere Bands dokumentiert, die Varianten dieser Social Engineering verwenden, um in Unternehmensnetzwerke zu gelangen. Ein jüngstes Beispiel, das eine Kampagne ähnlich der Interlock-Band verknüpfte, wurde von Sekoia berichtet, was zeigt, wie offensichtlich einfache Techniken Kontrollen vermeiden können, wenn der menschliche Faktor nicht vorbereitet ist: Sekoia - Blog.
Wenn es eine klare Lektion ist, dass die Sicherheit nicht mehr nur von der Blockierung von schädlichen Dateien abhängt: die Kombination von menschlichen Signalen, gültigen Systemwerkzeugen und Speicherladern erfordert eine tiefgreifende Verteidigungsstrategie für Technologie, Prozesse und Schulungen. Organisationen sollten verhaltensbasierte Erkennung, Schutz und Audit privilegierten Zugriff priorisieren und Benutzer erziehen, keine Befehle auszuführen, die von nicht verifizierten Kanälen empfangen wurden. Für Profis, die Erkennungen abstimmen wollen, achten Sie auf Downloads aus verdächtigen Richtungen, die Entstehung von unerwarteten . NET-Compilations und Persistenzen, die an ungewöhnlichen Orten wie C:\ ProgramData erstellt wurden, sind in der Regel ein guter Ausgangspunkt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...