Изследователи по киберсигурност разкриха malvertising кампания, която използва фалшиво разширение за Chrome и Edge, наречено NexShield, за да подготви почвата за ClickFix атаки. За разлика от по-ранни варианти, тук сривът на браузъра е реален, което значително повишава убедителността на атаката.
Кампанията е наблюдавана по-рано този месец и води до инсталиране на ModeloRAT – нов Python-базиран инструмент за отдалечен достъп, използван основно срещу корпоративни системи.
Фалшив авторитет и злоупотреба с доверие
Разширението NexShield, вече премахнато от Chrome Web Store, е рекламирано като:
-
„privacy-first“;
-
леко и високоефективно;
-
създадено от Raymond Hill, реалният разработчик на легитимния uBlock Origin (над 14 милиона потребители).
Тази злоупотреба с идентичност и доверие е ключов елемент от кампанията и увеличава вероятността за инсталиране дори в по-добре защитени среди.
Как NexShield предизвиква срив на браузъра
Според анализаторите от Huntress, NexShield умишлено създава DoS състояние в браузъра чрез:
-
безкраен цикъл от
chrome.runtimeпорт връзки; -
изчерпване на паметта;
-
рязко покачване на CPU и RAM потреблението.
Резултатът е:
-
замръзнали табове;
-
пълна неотзивчивост на Chrome/Edge;
-
реален срив, който изисква прекратяване през Windows Task Manager.
Именно поради този подход Huntress нарича атаката CrashFix – разновидност на ClickFix, при която „проблемът“ не е симулиран, а напълно реален.
Фалшивото „поправяне“ след рестарт
След рестартиране на браузъра, разширението показва подвеждащ pop-up, който:
-
твърди, че е засечен сериозен проблем със сигурността;
-
предлага „сканиране“ и инструкции за отстраняване.
Тези инструкции отвеждат жертвата към Command Prompt, където тя е подканена да:
-
постави команда с Ctrl+V (автоматично копирана в clipboard-а);
-
изпълни я ръчно.
Командата стартира обфускиран PowerShell скрипт, който изтегля и изпълнява допълнителен зловреден код.
Забавено изпълнение и укриване
За да се дистанцира от първоначалния срив и да избегне бърза детекция, атаката използва:
-
60-минутно забавяне преди изпълнение на полезния товар след инсталация на NexShield.
Това затруднява корелацията между сривовете на браузъра и реалната компрометация.
ModeloRAT – фокус върху корпоративни мрежи
При domain-joined системи (типични за корпоративни среди) атакуващите доставят ModeloRAT, който поддържа:
-
системно разузнаване;
-
изпълнение на PowerShell команди;
-
модификация на Windows Registry;
-
доставка на допълнителни полезни товари;
-
самостоятелно обновяване.
Акцент:
Поведението на ModeloRAT ясно показва ориентация към дългосрочно присъствие и контрол в enterprise мрежи.
За недоменни хостове (обикновено домашни потребители), C2 сървърът връща съобщение „TEST PAYLOAD!!!!“, което подсказва нисък приоритет или експериментална фаза.
Контекст и еволюция на ClickFix
По-рано този месец друга ClickFix кампания симулираше BSOD екран чрез fullscreen режим в браузъра. При CrashFix, обаче, сривът е автентичен, което значително повишава ефективността на социалното инженерство.
Huntress приписва тази операция на заплахов актьор с име KongTuke, наблюдаван от началото на 2025 г. Анализът показва, че групата постепенно измества фокуса си към корпоративни мрежи, които предлагат по-висока възвръщаемост за киберпрестъпниците.
Как да се предпазим
За да се избегнат CrashFix и ClickFix атаки, експертите препоръчват:
-
Никога да не се изпълняват външни команди, без пълно разбиране на ефекта им;
-
Инсталиране на разширения само от проверени издатели и официални източници;
-
Обучение на служителите за разпознаване на социално инженерство;
-
Активен мониторинг за необичайно поведение на браузъра и PowerShell.
Потребителите, които вече са инсталирали NexShield, трябва да извършат пълно почистване на системата, тъй като деинсталацията на разширението не премахва ModeloRAT и свързаните скриптове.
CrashFix показва как реалните технически сривове, комбинирани със социално инженерство, могат да заобиколят дори добре изградени защити. Тази кампания е ясен сигнал, че браузърите и разширенията им се превръщат в активна атакуваща повърхност, особено срещу корпоративни среди.









