Изследователи по киберсигурност разкриха нова и усъвършенствана зловредна кампания, която комбинира добре познатия ClickFix метод с фалшива CAPTCHA проверка и подписан Microsoft Application Virtualization (App-V) скрипт, за да достави Amatera infostealer. Този подход демонстрира нарастващата тенденция атакуващите да използват легитимни Windows компоненти като част от зловредни вериги, затруднявайки откриването и анализа.
Злоупотреба с Microsoft Application Virtualization
Microsoft Application Virtualization (App-V) е корпоративна функционалност на Windows, която позволява приложенията да бъдат пакетирани и стартирани в изолирани виртуални среди, без реална инсталация на системата. В настоящата кампания нападателите злоупотребяват със скрипта SyncAppvPublishingServer.vbs, който по принцип служи за управление и публикуване на виртуализирани приложения.
Скриптът се стартира чрез доверения бинарен файл wscript.exe и се използва като „living-off-the-land“ инструмент, който проксира изпълнението на PowerShell през легитимен Microsoft компонент. Това позволява зловредната активност да се прикрие като нормално системно поведение.
ClickFix, фалшив CAPTCHA и ръчно изпълнение
Според анализа на BlackPoint Cyber, атаката започва с фалшива CAPTCHA страница, представена като проверка за човешко присъствие. Потребителят получава инструкции ръчно да копира и изпълни команда чрез Windows Run диалога.
Този елемент е съществен за ClickFix атаките, тъй като:
-
заобикаля част от автоматизираните защити
-
разчита на директно потребителско действие
-
намалява вероятността зловредният код да бъде стартиран в sandbox среда
Анти-анализ и проверки на средата
В началния етап зловредният код извършва серия от проверки, за да потвърди, че:
-
командата е изпълнена ръчно от потребителя
-
редът на изпълнение е коректен
-
съдържанието на клипборда не е променено
Ако бъде засечена среда за анализ или автоматизирана система, изпълнението умишлено се блокира чрез безкрайни изчаквания, вероятно с цел изчерпване на ресурси и избягване на динамичен анализ.
Зареждане на конфигурация и скрито изпълнение
При успешно преминаване на проверките, зловредният код изтегля конфигурационни данни от публичен Google Calendar, където информацията е base64-кодирана и скрита в конкретно събитие.
В следващия етап се стартира скрит 32-битов PowerShell процес чрез Windows Management Instrumentation (WMI). Няколко вложени полезни товара се декриптират и зареждат директно в паметта, без запис на диск, което допълнително затруднява откриването.
Стеганография и финално заразяване
Инфекционната верига продължава със стеганография, при която криптиран PowerShell payload е вграден в PNG изображения, хоствани на публични CDN платформи. Изображенията се изтеглят динамично чрез WinINet API, а скритите данни се извличат чрез LSB стеганография, след което се:
-
декриптират
-
GZip-декомпресират
-
изпълняват изцяло в паметта
Финалният PowerShell етап декриптира и стартира нативен shellcode, който зарежда и изпълнява Amatera infostealer.
Функционалност на Amatera и MaaS модел
След активиране зловредният софтуер се свързва към твърдо кодиран IP адрес, от който получава информация за крайни точки и очаква допълнителни бинарни полезни товари, доставяни чрез HTTP POST заявки.
Amatera се класифицира като стандартен infostealer, способен да събира данни от браузъри и потребителски идентификационни данни. Анализът показва значително припокриване на код с ACR infostealer, а зловредният софтуер се предлага като malware-as-a-service (MaaS) и е в активно развитие.
Препоръки за защита
Експертите препоръчват следните мерки за ограничаване на риска:
-
Ограничаване или деактивиране на Windows Run диалога чрез Group Policy
-
Премахване на App-V компонентите, ако не са необходими в организацията
-
Активиране на разширено PowerShell логване и мониторинг
-
Наблюдение на изходящия трафик за несъответствия между HTTP Host header или TLS SNI и реалния IP адрес









