โค้ดที่ถูกแทรกเข้ามาทำหน้าที่เป็น staged loader ซึ่งไม่ได้ทำงานทันที แต่จะตรวจสอบสภาพแวดล้อมก่อนเพื่อหลบเลี่ยงการตรวจจับและเลือกเป้าหมายที่เหมาะสม :
<script> ใหม่ลงในหน้าเพื่อดึงเพย์โหลดเพิ่มเติม ClickFix เป็นเทคนิคทางสังคมวิศวกรรมที่สคริปต์อันตรายจะคัดลอกคำสั่งไปยังคลิปบอร์ดของผู้ใช้ จากนั้นแสดงคำแนะนำให้ผู้ใช้กด Win + R เพื่อเปิดกล่อง Run วาง และกด Enter คำสั่งที่ถูกปลอมแปลงเป็นขั้นตอนยืนยันความปลอดภัย ในกรณีนี้ หากผู้ใช้ทำตาม คำสั่งที่วางจะรัน PowerShell script หรือ HTML Application (HTA) ซึ่งจะดาวน์โหลดและติดตั้งมัลแวร์ทันที
SmartApeSG ไม่ใช่กลุ่มผู้โจมตีหน้าใหม่ กลุ่มนี้มีประวัติการทำแคมเปญแบบ ClickFix ตั้งแต่กลางปี 2024 โดยส่งมัลแวร์ NetSupport RAT, Remcos RAT, StealC และ Sectop RAT ในการปฏิบัติการก่อนหน้านี้หลายครั้ง แคมเปญก่อนหน้านี้ใช้เว็บไซต์ที่ถูกบุกรุกพร้อมหน้า CAPTCHA ปลอมเพื่อหลอกให้ผู้ใช้วางและรันคำสั่งที่เป็นอันตรายผ่านกล่อง Run ของ Windows
กลุ่มนี้ยังเคยใช้ DeerStealer ในแคมเปญ ClickFix รุ่นก่อนหน้าอีกด้วย
การโจมตีที่ Okendo ถือเป็นการยกระดับครั้งสำคัญ: แทนที่จะเจาะเว็บไซต์ทีละแห่ง SmartApeSG เลือกเจาะวิดเจ็ตของบริษัทบุคคลที่สามที่ใช้กันอย่างแพร่หลายเพื่อเข้าถึงเว็บไซต์หลายพันแห่งในคราวเดียว ซึ่งเป็นกลยุทธ์คลาสสิกของแฮกเกอร์ในการขยายผลผ่านซัพพลายเชน
JS.Injection.SmartApeSG เพื่อติดตามและสกัดกั้นกิจกรรมการแทรกโค้ด hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com และ api[.]wizzleticks[.]com
Comments
0 comments