Впроваджений код діяв як багатоетапний завантажувач з кількома шарами ухилення та націлювання . Замість негайного скидання шкідливого ПЗ, він спочатку виконував перевірки середовища, щоб уникнути виявлення та переконатися, що жертва є прийнятною ціллю:
<script> на сторінку для завантаження подальших корисних навантажень ClickFix — це техніка соціальної інженерії, коли шкідливий скрипт копіює команду в буфер обміну користувача, а потім показує інструкції з проханням вставити та виконати її — зазвичай натиснувши Win + R, вставивши та натиснувши Enter. Команда маскується під етап верифікації. У цій атаці приманка ClickFix була вбудована у фальшиву CAPTCHA-сторінку, згенеровану скомпрометованим віджетом . Якщо користувач слідував інструкціям, вставлена команда запускала PowerShell-скрипт або HTA-файл, які потім завантажували та встановлювали шкідливе ПЗ
.
Після виконання приманки ClickFix ланцюжок зараження доставляв одне або кілька з наступних корисних навантажень :
SmartApeSG — не нова група. Вона має задокументовану історію проведення кампаній у стилі ClickFix з середини 2024 року, доставляючи NetSupport RAT, Remcos RAT, StealC та Sectop RAT у багатьох попередніх операціях . Раніше кампанії використовували скомпрометовані веб-сайти з фальшивими CAPTCHA-сторінками, щоб обманом змусити користувачів вставляти та виконувати шкідливі команди через діалогове вікно Windows Run
. Групу також помічали за використанням інфостилера DeerStealer у попередніх варіантах ClickFix
. Атака на Okendo стала ескалацією: замість зараження окремих веб-сайтів, SmartApeSG скомпрометувала широко використовуваний сторонній віджет, щоб досягти тисяч сайтів одночасно — класичний підсилювач ланцюжка постачання
.
JS.Injection.SmartApeSG для відстеження та блокування активності впровадження hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com та api[.]wizzleticks[.]com
Comments
0 comments