Киберсигурност изследовател разкри нов метод за атака, наречен FileFix – вариант на известната техника ClickFix, който използва адресната лента на Windows File Explorer, за да подмами потребителите да изпълнят зловредни PowerShell команди.
Атаката представлява усъвършенстван вид социално инженерство, чрез което нападателите могат да постигнат изпълнение на команди на системата на жертвата, без да използват експлойти или зловреден софтуер – единствено чрез човешка наивност и познати интерфейси.
От ClickFix към FileFix: еволюция на измамата
Оригиналният ClickFix метод, описан от изследователя mr.d0x, разчита на уеб страница, която кара потребителите да копират предварително подготвена команда в клипборда си – обикновено PowerShell скрипт – и ги убеждава да я изпълнят в командния ред (чрез Win+R или PowerShell прозорец), за да „решат проблем“, например фалшив CAPTCHA или грешка при зареждане.
FileFix обаче прави атака още по-правдоподобна, като изцяло премахва нуждата от команден ред и въвежда File Explorer като инструмент за измама. Това е възможно, тъй като File Explorer поддържа изпълнение на команди чрез своята адресна лента, подобно на Win+R диалог.
Как работи FileFix
-
Потребителят попада на фишинг страница, която изглежда легитимна – например известие, че някой е споделил с него файл.
-
Страницата съдържа бутон „Open File Explorer“, който:
-
автоматично копира зловредна команда в клипборда;
-
използва HTML елемент за качване на файл, за да стартира File Explorer.
-
-
Жертвата е инструктирана да постави съдържанието на клипборда в адресната лента на File Explorer – уж за да отвори споделения файл.
-
Всъщност това води до изпълнение на скрит PowerShell код, който може да изтегли зловреден софтуер или да отвори задна врата.
Измамата става още по-ефективна, тъй като командата може да съдържа фалшив файлов път, скрит в PowerShell коментар (#), така че на пръв поглед в адресната лента се вижда само път до несъществуващ файл, а не самата команда.
Прецизна манипулация на интерфейса
mr.d0x е добавил защити срещу неволни действия на потребителя, като блокира възможността за избор на файл от диалоговия прозорец за качване, така че потребителят да бъде задължен да използва адресната лента, както е инструктиран. Ако опитът се провали, фалшива грешка приканва потребителя да опита отново.
Реални атаки с ClickFix
ClickFix вече е използван в реални кибератаки:
-
Севернокорейската група Kimsuky е използвала подобни методи в кампании срещу цели, свързани с правителствени институции.
-
През 2023 г. Microsoft е засекла ClickFix атаки, при които измамници се представят за Booking.com и разпространяват троянски коне чрез фалшиви PDF-и.
-
Методът дори е адаптиран за Linux, като се използва shell команди, копирани автоматично чрез JavaScript.
Потенциал и рискове
Изследователят вярва, че FileFix бързо ще бъде възприет от реални нападатели, тъй като използва познати инструменти и не изисква напреднали техники. File Explorer е част от Windows от десетилетия и потребителите рядко подозират, че той може да бъде използван за изпълнение на команди.
Как да се защитим
-
Не поставяйте команди в адресната лента на File Explorer, ако не сте сигурни какво съдържат.
-
Избягвайте уебсайтове, които ви приканват да отваряте системни инструменти или да следвате ръчни инструкции.
-
Ограничете изпълнението на PowerShell скриптове в корпоративни среди чрез групови политики.
-
Образовайте служителите да разпознават социално-инженерни атаки, които използват легитимни интерфейси за измама.
Атаката FileFix демонстрира, че социалното инженерство остава едно от най-ефективните оръжия в арсенала на киберпрестъпниците. Без да използват сложни експлойти, те могат да постигнат пълен компромис на система, само като накарат потребителя да направи няколко на пръв поглед безобидни действия. Вниманието към детайла и скептичното мислене остават най-добрите ни защити.









