ClickFix und die Modular Loaders Revolution: So renoviert Social Engineering intrusion

Autor: Veröffentlicht 5 min de lectura 276 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die neuesten Berichte von mehreren Cyber-Sicherheitsteams haben eine Welle von Kampagnen identifiziert, die auf die Betrug als Klicken Sie auf die Opfer dazu veranlassen, schädliche Befehle auszuführen und drei neue Ladegeräte einzusetzen: BabaDeda Loader, Lorem Ipsum Loader und Zucker. Obwohl sich die technischen Details zwischen jeder Operation unterscheiden, ist der Antriebsfaden die Kombination von einfachen Social Engineering und modularen Komponenten, die bis in die letzte Minute versteckt bleiben und somit eine herkömmliche Erkennung vermeiden.

Von der Technik des Versteckens von Nutzlasten innerhalb von sichtbaren Installateuren bis zur Verwendung von externen Dateien als verschlüsselte Container lesen kurz vor der Ausführung, diese Kampagnen zeigen eine Reifung der Konstruktion von Ladegeräten: Lieferung, Lagerung, Entschlüsselung und Ausführung werden in unabhängige Module getrennt. Dadurch wird die Sichtbarkeit der Forens reduziert und die automatisierte Analyse erschwert. Forscher haben Details wie Injektionen in Konfidenzprozesse beschrieben (z.B. svchost.exe), Verwendung von Shellcode in Speicher, DLL-Seiten-Lastungen und Ketten, die veraltete Node.js verwenden, um JavaScript-Payloads auszuführen, die die Kreativität von Angreifern zeigen, nur Signatur-basierte Kontrollen zu vermeiden.

ClickFix und die Modular Loaders Revolution: So renoviert Social Engineering intrusion
Bild generiert mit IA.

Der Bedienkontext ist auch relevant: Der Verlust von gültigen Zertifikatsquellen, um Malware zu unterzeichnen (Fehler von missbräuchlichen Signing-Diensten) hat die Betreiber dazu gebracht, unterzeichnete Installateure zu verlassen und Täuschungen zu übernehmen, die sich auf überzeugende Anweisungen konzentrieren, die den Benutzer auffordern, Befehle auf der Konsole festzuhalten. Diese Bewegung ist nicht neu, aber ihre Wirksamkeit bleibt bestehen, weil nutzt menschliches Vertrauen in Schritten der "Lösung", die als legitim erscheinen. Parallel dazu haben Betreiber mit Links zu Ransomware-Familien und Krypter-Diensten die Infrastruktur und Techniken der Nachbenutzung wiederverwendet (Ausschlüsse, umgekehrte Tunnel, Seitenbewegung von SMB / WMI), um den ursprünglichen Zugriff in Domain-Zusagen umzuwandeln.

Die Implikationen für Organisationen und Nutzer sind klar: Die Kombination von Social Engineering und modularen Lader erhöht die Wahrscheinlichkeit einer stillen Intrusion und anschließenden Bereitstellung von Info-Stealern, Ratten und Ransomware. Darüber hinaus multipliziert der Missbrauch von engagierten WordPress-Seiten als Start-up-Vektoren den Umfang und Risiken Sektoren, die oft nicht als Priorität betrachtet werden, wie Architektur oder juristische Dienstleistungen. Ebenfalls relevant ist das Risiko für macOS, wo Kampagnen dokumentiert wurden, die Befehle in Terminal einfügen; Apple hat Warnungen in den letzten Versionen des Systems eingeführt, um diesen Vektor zu mildern, aber die beste Verteidigung kombiniert Update, Konfigurationen und Training.

Um das Risiko zu reduzieren, sollten technische und operative Maßnahmen Vorrang eingeräumt werden, die die Explosionshemmnisse erhöhen und die Auswirkungen auf eine Maschine beheben. Auf technischer Ebene, Enable Application execution controls (AppLocker / WDAC), limitieren PowerShell und aktivieren Sie die Anmeldung und Transkription von ScriptBlock, anwenden unzuverlässige DLL-Blocking-Richtlinien und überwachen Injektionen in Systemprozessen helfen, Ketten wie beschrieben zu erkennen und zu blockieren. Testen Sie EDR / AV, um Injektionsmuster und ungewöhnliche Aktivität zu erkennen (alte Node.js Download, Datei-Erstellung wie List.Control.dat oder Hiper-Marker als% LOCALAPPDATA%\ hyper-v.ver) erlaubt, Frühindikatoren zu identifizieren. Auf der Netzwerkebene reduziert die Segmentierung, die Einschränkung von privilegierten Anmeldeinformationen und die Überwachung ausgehender DGA / vermuteter Verbindungen die Reichweite des Schauspielers nach dem Eindringen.

Auf menschlicher und verfahrenstechnischer Ebene, Benutzern erlauben, keine Befehle in Konsolen zu stecken oder nicht verifizierte Quell-Installateure auszuführen Es ist wichtig; die Simulation von Antwort- und Phishing-Übungen, die auf diese Art von Betrug gerichtet sind, erhöht die Widerstandsfähigkeit. Halten Sie CMS (WordPress) auf dem neuesten Stand, straffen Sie Ihre Management- und Audit-Plugins reduziert die ClickFix-Vektorangriffsfläche. Darüber hinaus ist die Freigabe von MFA in allen kritischen Zugriffen und die Überprüfung von Antivirenausschlussregeln (entwickelt von den Angreifern nach dem Eindringen) eine Schlüsselabwehrlinie.

ClickFix und die Modular Loaders Revolution: So renoviert Social Engineering intrusion
Bild generiert mit IA.

Wenn Sie die Sicherheit in einer Organisation verwalten, überprüfen Sie Protokolle und Telemetrie für atypische PowerShell-Ausführungen, Downloads von ungewöhnlichen Binaries (z.B. obsolete Node.js-Versionen), svchost. exe Child-Prozesse mit kartiertem Speicher aus temporären Routen und Erstellung von Dateien mit atypischen Namen in% LOCALAPPDATA%. Betrachten Sie die Erstellung spezifischer Erkennungen für das Vorhandensein von Nutzlasten aus externen Dateien und für einfache DGA-Muster, die von Ladegeräten verwendet werden. Für Mac-Nutzer, aktualisieren Sie die Systemversion, die Warnungen enthält, wenn Sie Befehle in Terminal treffen und laufende Anweisungen vermeiden, ohne sie zu überprüfen sind praktische Maßnahmen.

Diese Welle bestätigt, dass das Gleichgewicht zwischen Technologie und Training die beste Verteidigung bleibt: Angreifer schwenken schnell zwischen Liefermechanismen, können aber nicht vollständig gut angewendete Kontrollen oder ausgebildete Benutzer übersteuern. Um die technischen Erkenntnisse und Indikatoren, die von den ursprünglichen Entdeckern geteilt werden, zu vertiefen, wird empfohlen, die Analyse der Ausrüstung zu lesen, die diese Kampagnen dokumentiert, zum Beispiel die Posten von Herstellern und Sicherheitsfirmen wie Morphyec und BlueVoyant, und sie mit Microsofts operativen Schutz- und Antwortführern oder nationalen Agentur-Notizen zu kontrastieren. Nützliche Quellen für die Erweiterung und Anwendung von Kontrollen sind die technischen Blogs der Teams, die die Ergebnisse veröffentlichten ( Morphium, Blaugrün) und PowerShell Sicherheitsdokumentation in Microsoft Docs ( PowerShell Sicherheit) Es ist auch angebracht, die Empfehlungen und Hinweise der Reaktion auf Ransomware und Phishing-Kampagnen von Agenturen wie CISA ( CISA - Ransomware Anleitung)

Kurz gesagt, die Bedrohung liegt nicht nur in neuen Malware-Familien, sondern in der Verfeinerung der Lieferketten und der Ausbeutung der menschlichen Gewohnheiten. Multiplizieren von technischen Kontrollen, Verbesserung der Sichtbarkeit und Aufrechterhaltung einer strengen Verifikationskultur bei der Ausführung von Befehlen oder der Installation von Software sind die Maßnahmen, die die Wahrscheinlichkeit eines erfolgreichen Engagements am meisten verringern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.