TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32264 29
CTT Report Hub #ParsedReport #CompletenessMedium 08-09-2026 ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2 https://blog.talosintelligence.com/clickfix-moves-into-the-browser/ Report completeness: Medium Actors/Campaigns: Magecart Teampcp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по краже криптовалюты использовала браузерный вариант ClickFix, чтобы обманом заставить жертв выполнять вредоносный JavaScript через Chrome или Tampermonkey. Вредоносное ПО (ВПО) получало обфусцированные полезную нагрузку из Google Sheets через Visualization API, а затем внедряло веб-скиммер на сайты криптовалютных бирж. Оно изменяло адреса для депозита, суммы транзакций, содержимое страниц, ответы API кошельков и данные из буфера обмена, чтобы перенаправлять средства на кошельки, контролируемые злоумышленниками.
-----

Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix для внедрения вредоносного JavaScript в сессии пользователей. Вместо того чтобы убеждать жертв выполнять команды PowerShell или другие команды операционной системы, злоумышленники инструктировали их вставлять JavaScript в адресную строку Chrome или устанавливать его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена, обещая повышенные выплаты или бонусы. Целевые пользователи привлекались через Телеграм, DarkForums, Pastebin и другие сайты для публикации текстов, при этом кампании были в основном направлены на трейдеров криптовалют, разработчиков и технически подкованных пользователей.

Начиная с марта 2026 года, злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы, содержащие обфусцированный JavaScript, из общедоступных документов Google Sheets, размещенных на инфраструктуре Google. Скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты, что позволяло трафику выглядеть как исходящий от обычной сессии браузера, взаимодействующей с доверенным доменом Google. После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.

Первоначальная версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях использовался Tampermonkey для загрузки кода при каждом посещении жертвой SimpleSwap, что обеспечивало закрепление в браузере между сессиями для целевого сайта. Полезные нагрузки были сильно обфусцированы с использованием XOR-кодированных шестнадцатеричных массивов, Base64, Unicode-экранирования, рандомизированных идентификаторов и бесполезных математических операций. В разных ревизиях использовались различные ключи и имена переменных, хотя базовая функциональность оставалась в значительной степени неизменной.

Второстепенное вредоносное ПО (второй этап) действовало как веб-скимер. Оно использовало `MutationObserver` для мониторинга и изменения содержимого страниц, заменяло отображаемые адреса депозитов криптовалюты на управляемые злоумышленником адреса Bitcoin, а также изменяло суммы транзакций и элементы интерфейса, чтобы отображать мошеннические значения бонусов. Оно переопределяло API `fetch` браузера для перехвата JSON-ответов, связанных с кошельками и депозитами, и перехватывало операции с буфером обмена, чтобы заменяемые копируемые адреса депозитов подменялись кошельками злоумышленника. Периодическое сканирование DOM помогало поддерживать вредоносные изменения по мере обновления страниц. Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов, вероятно, с использованием миксеров для сокрытия их перемещения.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →