Eволюция на ClickFix чрез злонамерено разширение за браузър

Изследователи по киберсигурност разкриха malvertising кампания, която използва фалшиво разширение за Chrome и Edge, наречено NexShield, за да подготви почвата за ClickFix атаки. За разлика от по-ранни варианти, тук сривът на браузъра е реален, което значително повишава убедителността на атаката.

Кампанията е наблюдавана по-рано този месец и води до инсталиране на ModeloRAT – нов Python-базиран инструмент за отдалечен достъп, използван основно срещу корпоративни системи.

Фалшив авторитет и злоупотреба с доверие

Разширението NexShield, вече премахнато от Chrome Web Store, е рекламирано като:

  • „privacy-first“;

  • леко и високоефективно;

  • създадено от Raymond Hill, реалният разработчик на легитимния uBlock Origin (над 14 милиона потребители).

Тази злоупотреба с идентичност и доверие е ключов елемент от кампанията и увеличава вероятността за инсталиране дори в по-добре защитени среди.

Как NexShield предизвиква срив на браузъра

Според анализаторите от Huntress, NexShield умишлено създава DoS състояние в браузъра чрез:

  • безкраен цикъл от chrome.runtime порт връзки;

  • изчерпване на паметта;

  • рязко покачване на CPU и RAM потреблението.

Резултатът е:

  • замръзнали табове;

  • пълна неотзивчивост на Chrome/Edge;

  • реален срив, който изисква прекратяване през Windows Task Manager.

Именно поради този подход Huntress нарича атаката CrashFix – разновидност на ClickFix, при която „проблемът“ не е симулиран, а напълно реален.

Фалшивото „поправяне“ след рестарт

След рестартиране на браузъра, разширението показва подвеждащ pop-up, който:

  • твърди, че е засечен сериозен проблем със сигурността;

  • предлага „сканиране“ и инструкции за отстраняване.

Тези инструкции отвеждат жертвата към Command Prompt, където тя е подканена да:

  • постави команда с Ctrl+V (автоматично копирана в clipboard-а);

  • изпълни я ръчно.

Командата стартира обфускиран PowerShell скрипт, който изтегля и изпълнява допълнителен зловреден код.

Забавено изпълнение и укриване

За да се дистанцира от първоначалния срив и да избегне бърза детекция, атаката използва:

  • 60-минутно забавяне преди изпълнение на полезния товар след инсталация на NexShield.

Това затруднява корелацията между сривовете на браузъра и реалната компрометация.

ModeloRAT – фокус върху корпоративни мрежи

При domain-joined системи (типични за корпоративни среди) атакуващите доставят ModeloRAT, който поддържа:

  • системно разузнаване;

  • изпълнение на PowerShell команди;

  • модификация на Windows Registry;

  • доставка на допълнителни полезни товари;

  • самостоятелно обновяване.

Акцент:

Поведението на ModeloRAT ясно показва ориентация към дългосрочно присъствие и контрол в enterprise мрежи.

За недоменни хостове (обикновено домашни потребители), C2 сървърът връща съобщение „TEST PAYLOAD!!!!“, което подсказва нисък приоритет или експериментална фаза.

Контекст и еволюция на ClickFix

По-рано този месец друга ClickFix кампания симулираше BSOD екран чрез fullscreen режим в браузъра. При CrashFix, обаче, сривът е автентичен, което значително повишава ефективността на социалното инженерство.

Huntress приписва тази операция на заплахов актьор с име KongTuke, наблюдаван от началото на 2025 г. Анализът показва, че групата постепенно измества фокуса си към корпоративни мрежи, които предлагат по-висока възвръщаемост за киберпрестъпниците.

Как да се предпазим

За да се избегнат CrashFix и ClickFix атаки, експертите препоръчват:

  • Никога да не се изпълняват външни команди, без пълно разбиране на ефекта им;

  • Инсталиране на разширения само от проверени издатели и официални източници;

  • Обучение на служителите за разпознаване на социално инженерство;

  • Активен мониторинг за необичайно поведение на браузъра и PowerShell.

Потребителите, които вече са инсталирали NexShield, трябва да извършат пълно почистване на системата, тъй като деинсталацията на разширението не премахва ModeloRAT и свързаните скриптове.

CrashFix показва как реалните технически сривове, комбинирани със социално инженерство, могат да заобиколят дори добре изградени защити. Тази кампания е ясен сигнал, че браузърите и разширенията им се превръщат в активна атакуваща повърхност, особено срещу корпоративни среди.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640