عمل الكود المحقون كـ محمل متعدد المراحل مع طبقات متعددة من التخفي والاستهداف . بدلاً من إسقاط البرامج الضارة فورًا، أجرى أولاً فحوصات بيئية لتجنب الكشف وضمان أن الضحية هدف مناسب:
<script> جديد في الصفحة لجلب الحمولات التالية ClickFix هي تقنية هندسة اجتماعية حيث ينسخ كود ضار أمرًا إلى حافظة المستخدم، ثم يعرض تعليمات تطلب منه لصقه وتنفيذه - عادةً عن طريق الضغط على Win + R، ثم اللصق والضغط على Enter. يتم تمويه الأمر كخطوة تحقق. في هذا الهجوم، تم تضمين خداع ClickFix في صفحة CAPTCHA مزيفة تم إنشاؤها بواسطة الأداة المخترقة . إذا اتبع المستخدم التعليمات، فإن الأمر الملصق يؤدي إلى تشغيل سكريبت PowerShell أو ملف تطبيق HTML (HTA)، والذي يقوم بعد ذلك بتنزيل وتثبيت البرامج الضارة
.
SmartApeSG ليس جهة فاعلة جديدة. لدى المجموعة تاريخ موثق في شن حملات بأسلوب ClickFix منذ منتصف عام 2024، حيث قامت بتسليم NetSupport RAT و Remcos RAT و StealC و Sectop RAT عبر عمليات سابقة متعددة . استخدمت الحملات السابقة مواقع ويب مخترقة مع صفحات CAPTCHA مزيفة لخداع المستخدمين لنسخ ولصق أوامر ضارة من خلال مربع الحوار Run في ويندوز
. كما تم رصد المجموعة وهي تنشر سارق المعلومات DeerStealer في متغيرات ClickFix السابقة
. يمثل هجوم Okendo تصعيدًا: فبدلاً من إصابة مواقع ويب فردية، قامت SmartApeSG باختراق أداة طرف ثالث مستخدمة على نطاق واسع للوصول إلى آلاف المواقع في وقت واحد، وهو مُضخم كلاسيكي لسلسلة التوريد
.
JS.Injection.SmartApeSG لتتبع ومنع نشاط الحقن hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com و api[.]wizzleticks[.]com
Comments
0 comments