Копировать - Вставить = Взлом. Теперь автоматический генератор фишинга лежит прямо у вас в браузере

RutoR
Universal Mixer

Support81

Самый главный
Original poster
Administrator
Сообщения
1 627
Реакции
225
Посетить сайт
Ваши кэш-файлы стали каналом доставки вредоносов.
image



Новая волна фишинговых атак продемонстрировала, насколько изощрёнными могут быть методы

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Исследователи выявили усовершенствованный вариант FileFix-атаки, который использует технику cache smuggling для незаметной загрузки вредоносного ZIP-архива на устройство жертвы в обход защитных механизмов. Атака маскируется под якобы официальный инструмент проверки соответствия корпоративным требованиям Fortinet VPN и впервые была замечена исследователем безопасности под псевдонимом

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Более подробный

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

опубликовала компания Expel.

FileFix представляет собой эволюцию метода ClickFix, разработанного Mr.d0x. Если ClickFix убеждает пользователя вставить вредоносную команду в системный интерфейс (например, в диалоговое окно «Выполнить»), то FileFix делает ставку на строку адреса в проводнике Windows, которая позволяет запускать PowerShell-скрипты незаметно для пользователя. В новом варианте FileFix вредоносный код активируется при помощи специально подготовленного пути к «исполняемому файлу» ForticlientCompliance.exe, который пользователь якобы должен скопировать из сайта и вставить в адресную строку Проводника.

На первый взгляд, скопированный путь выглядит безобидно и указывает на сетевой ресурс вида \\Public\Support\VPN\ForticlientCompliance.exe. Однако в действительности строка дополнена 139 пробелами, скрывающими вредоносную PowerShell-команду. При вставке в Проводник отображается только первая часть пути, но после нажатия Enter Windows выполняет скрытую команду через conhost.exe в фоновом режиме, без визуальных признаков активности.

Этот скрипт сначала создаёт директорию %LOCALAPPDATA%\FortiClient\compliance, а затем копирует кэшированные файлы Chrome из %LOCALAPPDATA%\Google\Chrome\User Data\Default\Cache\Cache_Data\. После этого при помощи регулярных выражений скрипт ищет содержимое между маркерами "bTgQcBpv" и "mX6o0lBw", извлекая из поддельного изображения встроенный ZIP-архив, который сохраняется как ComplianceChecker.zip и распаковывается. Далее запускается вредоносный исполняемый файл FortiClientComplianceChecker.exe.

Ключевой элемент схемы — это использование cache smuggling. На момент посещения фишинговой страницы вредоносный сайт при помощи JavaScript принуждает браузер загрузить файл, маскируемый под изображение формата JPEG. Браузер, не выявляя аномалий, кэширует этот файл, полагая, что он безопасен. Поскольку этот этап происходит до выполнения

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, нужный файл уже оказывается в системе, а скрипт просто извлекает из него ZIP-архив, не производя никаких сетевых запросов.

Такой подход позволяет обойти большинство антивирусов и систем мониторинга, так как ни скрипт, ни страница напрямую ничего не скачивают, и поведение не вызывает подозрений у защитных механизмов. По словам Хатчинса, это делает атаку особенно опасной.

После публикации информации об уязвимости приёмы FileFix были оперативно подхвачены различными группировками, включая операторов

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Параллельно с этим специалисты Palo Alto Networks Unit 42

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

набор инструментов под названием «IUAM ClickFix Generator», автоматизирующий создание подобных фишинговых приманок.

Этот генератор предоставляет злоумышленникам интерфейс для конструирования поддельных страниц проверки, позволяя менять заголовки, текст, цветовую схему и содержимое буфера обмена. Инструмент поддерживает определение операционной системы и в зависимости от неё генерирует PowerShell-команды для Windows или base64-кодированные shell-команды для macOS. При попытке запуска на других системах может отображаться безвредная заглушка.

Во всех примерах используется поддельная CAPTCHA Cloudflare, после чего пользователю предлагается вставить скрытую команду в системный интерфейс — будь то командная строка, терминал или диалог «Выполнить». Такие кампании, по данным Unit 42, распространяли

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

DeerStealer для Windows, Odyssey для macOS, а также неопределённый вредоносный файл для Windows.

0v84bmxiqb8l5pz2nrtdzlxi3whpfkle.png


Приманка на странице с CAPTCHA (BleepingComputer)

Распространение подобных инструментов и высокая активность киберпреступников подчёркивают необходимость повышения осведомлённости сотрудников о рисках, связанных с копированием текстов с веб-страниц в системные интерфейсы. Даже на первый взгляд безобидные действия могут привести к полной компрометации устройства.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
S Как вставить куки в браузер/Гайд Полезные статьи 0
Support81 $43 миллиона за утро — взлом биржи GMX парализовал торги Новости в сети 0
Support81 Взлом года: хакеры захватили миллионы SIM-карт, есть ли среди них ваша? Новости в сети 0
Support81 Хакеры добрались до ИИ-трейдинга: взлом на $107 000 Новости в сети 0
Support81 Крупнейший взлом в истории криптовалют: с Bybit украдено $1,46 млрд Новости в сети 1
Support81 Взлом, майнинг, выкуп: 5 хакеров придумали, как выжать из IT-гигантов все соки Новости в сети 0
Support81 Беспрецедентный взлом заставил США признать полное поражение спецслужб Новости в сети 0
Support81 Взлом без пароля: 8 новых уязвимостей угрожают корпоративным сетям Новости в сети 0
Support81 Взлом ENGlobal Corporation: данные оборонки США в руках вымогателей Новости в сети 0
Support81 Гениальный взлом: Wi-Fi соседей становится ключом к корпоративным сетям Новости в сети 0
wrangler65 Интересно Взлом MSSQL Полезные статьи 0
Support81 Взлом на подписке: создателю RedLine грозит 35 лет тюрьмы Новости в сети 0
Support81 100 миллионов жертв: взлом Change Healthcare сотрясает мир Новости в сети 0
Support81 Взлом тишины: RAMBO атакует самые защищенные системы за доли секунды Новости в сети 0
Support81 Сертификат на взлом: хакерам предложат выйти из подполья в России Новости в сети 0
T Без предоплаты! Взлом почты Mail.ru на заказ, взлом почты Рамблер, Взлом пароля Rambler.ru inbox.ru list.ru bk.ru internet.ru xmail.ru Ищу работу. Предлагаю свои услуги. 0
Support81 Взлом Schneider Electric: Hunt3r Kill3rs берут в заложники энергосистемы Германии Новости в сети 0
Support81 Взлом Dell: данные 49 млн клиентов оказались в сети Новости в сети 0
Support81 Взлом ООН: 8Base наносит мощный удар по борцам с неравенством Новости в сети 0
Support81 Инженер Amazon осужден за взлом и кражу $5 млн. Новости в сети 0
Support81 Токены Discord нарасхват: взлом Top.gg обернулся кошмаром для разработчиков Новости в сети 0
Support81 Взлом или небрежность? Код и пароли Binance были доступны на GitHub в течение нескольких месяцев Новости в сети 0
Support81 Взлом KyberSwap: математика помогла хакеру украсть $47 млн Новости в сети 0
Support81 Взлом криптобиржи Poloniex принёс ущерб в $100 млн. Новости в сети 0
eyegod Ожидает оплаты ✅Взлом/доступ мессенджеров,соц.сетей,почт,сайтов | Удаленный доступ | Очистка КИ/Информации из сети⚡ Ищу работу. Предлагаю свои услуги. 1
Support81 70 миллионов или 10 терабайт информации: чем обернется взлом TSMC для мира микросхем? Новости в сети 0
DOMINUS ЦБ России опроверг взлом систем украинскими хакерами Новости в сети 1
1 ВАйфай взлом Вопросы и интересы 2
W Заказать услуги Хакера,Взлом на заказ от [email protected] взлом базы данных,удаленный доступ (telegram,Viber,Whatsapp,Gmail,vk.com,OK.ru) Если Корзина 0
S [Взлом почты на заказ] Mail.Ru, Yandex.Ru, Rambler.Ru, Ukr.net, Gmail.Com Ищу работу. Предлагаю свои услуги. 0
V ВЗЛОМ ЛЮБОЙ СЛОЖНОСТИ, ПОМОЩЬ ПРОГРАММИСТА Корзина 0
W Заказать услуги Хакера,Доступ до БД сайтов,Взлом Сайтов,Взлом на заказ от [email protected] -решение проблем по взлому. Корзина 0
B SERVICE HACKEP [email protected] Услуги Взлома на заказ,заказать услуги взлома,взлом на заказ,сервис взлома. 1. Взлом мессенджеров сообщений: Корзина 0
A Закрыто Пробив, поиск, взлом, флуд: Украина UA| EC | USA Корзина 1
K Взлом WiFi через Кали линукс с рут правами Вопросы и интересы 3
H Услуги взлома: ВК, WhatsApp, Viber, Instagram / E-mail / Взлом сайтов Корзина 0
A Пробив, взлом , диверсия Украина UA Ищу работу. Предлагаю свои услуги. 2
T Честный взлом почты mail.ru на заказ за 20$, взлом корпоративной почты, rambler Ukr.net Yahoo Ищу работу. Предлагаю свои услуги. 0
A ВЗЛОМ БАНКОВ В БРАЗИЛИИ !!!!!!! Предоставляю работу. Ищу специалиста. 0
L Взлом ВКонтакте на заказ от Фантомаса Ищу работу. Предлагаю свои услуги. 4
B Взлом электронной почты, без предоплаты. Ищу работу. Предлагаю свои услуги. 0
C Сервис по взлому-услуги хакера-заказать взлом на Заказ в [email protected] - Услуги Хакера. Приветствую участников форума! Станьте королем момента Ищу работу. Предлагаю свои услуги. 0
L Интересно Взлом мастер пароля firefox (key4.db) Бруты/Парсеры/Чекеры 0
H HackService(Услуги Взлома) [email protected] - решение проблем по взлому (Корпоративная,Viber,Whatsapp) 1. Взлом мессенджеров сообщений: 1.1 Взл Корзина 1
A HackTheBox - взлом виртуальных машинын Omni и Доктор Полезные статьи 0
T Нужен взлом Київстар(україна) Предоставляю работу. Ищу специалиста. 1
D Оптовый взлом почты на заказ (цена 20$) Взлом почты Mail.ru Yandex.ru Rambler.ru Ищу работу. Предлагаю свои услуги. 0
A Интересно HackTheBox - взлом виртуальной машины Tabby Полезные статьи 0
H Аппаратный взлом жёсткого диска Корзина 0
W Интересно Массовый взлом роутеров. Уязвимости и взлом 2

Название темы