<script> 元素,以擷取後續的有效酬載 ClickFix 是一項社交工程技術:惡意腳本將一個指令複製到使用者的剪貼簿,然後顯示指示,要求使用者將其貼上並執行——通常是按下 Win + R 鍵,貼上後按下 Enter。該指令被偽裝成一個驗證步驟。在此次攻擊中,ClickFix 誘餌被嵌入到被入侵掛件所產生的一個虛假 CAPTCHA 頁面中 。如果使用者遵循指示,所貼上的指令會觸發一個 PowerShell 腳本 或一個 HTML 應用程式 (HTA) 檔案,進而下載並安裝惡意軟體
。
SmartApeSG 並非新出現的行為者。該組織自 2024 年中起即有使用 ClickFix 風格活動的紀錄,在先前的多次行動中投放了 NetSupport RAT、Remcos RAT、StealC 以及 Sectop RAT 。早期的活動利用被入侵的網站,透過虛假的 CAPTCHA 頁面,誘騙使用者透過 Windows「執行」對話框貼上並執行惡意指令
。該組織也曾在更早的 ClickFix 變種中部署 DeerStealer 資訊竊取器
。此次針對 Okendo 的攻擊代表了手法升級:SmartApeSG 不再是感染個別的網站,而是入侵一個廣泛使用的第三方掛件,一次影響數千個網站——這是一起典型的供應鏈放大攻擊案例
。
JS.Injection.SmartApeSG 部署了偵測特徵碼,以追蹤並封鎖此注入活動 hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com 和 api[.]wizzleticks[.]com
Comments
0 comments