הקוד שהוחדר פעל כ-Loader מדורג עם מספר שכבות התחמקות ומיקוד . במקום להפיל נוזקה מידית, הוא ביצע תחילה בדיקות סביבתיות כדי להימנע מזיהוי ולוודא שהקורבן הוא יעד מתאים:
<script> חדש לעמוד כדי להביא מטענים המשך ClickFix היא טכניקה של הנדסה חברתית שבה סקריפט זדוני מעתיק פקודה ללוח המשתמש, ולאחר מכן מציג הוראות המבקשות ממנו להדביק ולהריץ אותה. הפקודה מוסווית כשלב אימות. במתקפה זו, פיתוי ClickFix הוטמע בתוך דף CAPTCHA מזויף שנוצר על ידי הווידג'ט שנפרץ . אם משתמש ביצע את ההוראות, הפקודה שהודבקה הפעילה סקריפט PowerShell או קובץ HTML Application (HTA), אשר הוריד והתקין נוזקה
.
SmartApeSG אינה קבוצה חדשה. לקבוצה היסטוריה מתועדת של ניהול קמפיינים בסגנון ClickFix מאז אמצע 2024, במהלכה הפיצה NetSupport RAT, Remcos RAT, StealC ו-Sectop RAT במספר מבצעים קודמים . קמפיינים קודמים השתמשו באתרים נפרצים עם דפי CAPTCHA מזויפים כדי להערים על משתמשים להדביק ולהריץ פקודות זדוניות דרך חלון ההרצה של Windows
. כמו כן, נצפתה הקבוצה פורסת את גונב המידע DeerStealer בווריאציות מוקדמות יותר של ClickFix
. מתקפת Okendo מייצגת הסלמה: במקום להדביק אתרים בודדים, SmartApeSG פרצה ווידג'ט צד שלישי בשימוש נרחב כדי להגיע לאלפי אתרים בבת אחת — מכפיל שרשרת אספקה קלאסי
.
JS.Injection.SmartApeSG כדי לעקוב אחר פעילות ההזרקה ולחסום אותה hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com ו-api[.]wizzleticks[.]com
Comments
0 comments