VMTech
Обсудить проект →

Microsoft раскрыла ClickFix-атаку с доставкой кода через кэш браузера

Microsoft раскрыла ClickFix-атаку с доставкой кода через кэш браузера

Microsoft Threat Intelligence выявила вариант ClickFix-атаки, в котором скомпрометированные сайты предварительно сохраняют вредоносный VBScript в кэше браузера под видом PNG-файла. Приём позволяет обойти ограничение примерно в 260 символов для команд, вводимых в окно Windows «Выполнить», и запустить многоступенчатую цепочку, нацеленную на учётные данные браузера и устройства.

Как полезная нагрузка попадает на устройство

В классическом сценарии ClickFix жертве показывают фальшивую CAPTCHA, ошибку или предложение обновить браузер. Пользователя убеждают скопировать и вставить команду в Windows Run, PowerShell, Windows Terminal либо другую доверенную системную утилиту.

В обнаруженной Microsoft схеме сайт не передаёт исполняемый скрипт непосредственно в момент выполнения команды. Он заранее помещает его в браузерный кэш, маскируя под изображение PNG. После вставки команды на компьютере уже находится нужное содержимое сайта.

Первичный VBScript запускает cmd.exe и рекурсивно просматривает файлы с префиксом f_ в папке профиля браузера, например %LOCALAPPDATA%\Mozilla\Firefox\Profiles. Затем он сопоставляет размер каждого файла с ожидаемым значением, копирует подходящую запись кэша в %LOCALAPPDATA%\Temp\t.vbs и выполняет её через wscript.exe. Вывод и ошибки при этом подавляются.

Что происходит после запуска

Следующий скрипт собирает сведения об узле через WMI и получает PowerShell-файл v.ps1 с внешнего сервера. Этот файл загружает промежуточную PowerShell-полезную нагрузку, которая скачивает cab.dat; его содержимое затем читается и выполняется в скрытом окне.

Далее цепочка загружает .NET-сборки в память и внедряет код в легитимный процесс Windows timeout.exe. Инжектированный процесс запускает PowerShell для получения ещё одного этапа из памяти и устанавливает исходящие соединения с инфраструктурой злоумышленников.

Контекст подобных цепочек важен, поскольку цепочки ClickFix среди актуальных техник начального доступа фиксирует ClickFix среди актуальных техник начального доступа, а новый вариант переносит часть полезной нагрузки в кэш браузера. Microsoft отдельно отмечает, что размер искомой записи кэша различается между вариантами атаки.

На что обратить внимание защитникам

Microsoft рекомендует включать облачную, веб- и сетевую защиту, контроль приложений и журналирование Script Block для PowerShell. Организациям также стоит искать не только события загрузки файлов, но и подозрительную активность браузеров, изменения ключа реестра RunMRU, дочерние процессы WScript и PowerShell, а также задания планировщика.

Практический вывод прост: CAPTCHA не должна требовать запуска кода. Сотрудникам нельзя вставлять команды из окон проверки, уведомлений об ошибках и предложений «быстрого исправления», а командам ИБ следует рассматривать такие запросы как возможную попытку первичного проникновения.

#cybersecurity#clickfix#malware#windowssecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 06.10.2026
Instagram

Microsoft раскрыла ClickFix-атаку с доставкой кода через кэш браузера

Открыть публикацию в Instagram ↗