#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix/EtherHiding компрометирует сайты WordPress, чтобы обманом заставить пользователей Windows выполнить обфусцированные команды PowerShell. Для доставки зашифрованного загрузчика на базе Python, который обеспечивает постоянство присутствия через запланированную задачу, используются смарт-контракты Ethereum Sepolia, рандомизированные доменные имена и Cloudflare R2. Итоговый полезный груз NightshadeC2/CastleRAT обеспечивает наблюдение, кражу учетных данных и данных браузера, нацеливание на криптокошельки и удаленный доступ.
-----
Активная кампания ClickFix и EtherHiding нацелена на пользователей Windows в США, Канаде, Великобритании, Ирландии, Австралии и Новой Зеландии. В рамках кампании используются скомпрометированные веб-сайты на платформе WordPress, содержащие обфусцированный JavaScript, который отображает поддельные запросы на подтверждение. Жертвам предлагается выполнить вредоносные команды PowerShell, что позволяет злоумышленникам обходить стандартные механизмы контроля доставки через браузер.
Вставленный JavaScript использует декодирование Base64 и динамическое выполнение кода для размещения команд в буфере обмена. Он извлекает зашифрованные компоненты полезной нагрузки из смарт-контрактов Ethereum Sepolia, используя инфраструктуру блокчейна в качестве механизма передачи данных (dead-drop). Последующие этапы на PowerShell размещаются через рандомизированные поддомены и Cloudflare R2. Скрипты содержат обфусцированные переменные и контент, закодированный в Base64, записывают декодированные команды во временные файлы, выполняют их с обходом политик и скрытыми окнами, а также удаляют идентификаторы Mark-of-the-Web из загруженных файлов.
Первоначальный исполняемый файл, идентифицированный как IntelSoftwareUpdaterVX, представляет собой пакет Inno Setup, содержащий встроенную среду Python 3.11. Он маскируется под компонент программного обеспечения Windows и создаёт запланированную задачу с именем IntelSoftwareUpdater для закрепления. ВПО собирает системную информацию с помощью WMI и PowerShell, проверяет языковые настройки жертвы и избегает выполнения на системах, связанных со странами СНГ. Он также использует DNS-коммуникации и информацию о смарт-контрактах для получения дополнительной инфраструктуры. Последующая стадия загружается в виде зашифрованного ZIP-архива, расшифровывается с помощью AES-256 и загружается через shellcode на базе Python. Загрузчик разрешает API, расшифровывает встроенный исполняемый файл, изменяет разрешения памяти с помощью VirtualProtect и выполняет полезную нагрузку в памяти.
Финальный полезный груз, NightshadeC2/CastleRAT, связан с оператором ВПО как услуга TAG-150. Он устанавливает канал управления (command-and-control) через инфраструктуру, резолвинг которой осуществляется из профиля Steam Community, и поддерживает зашифрованные коммуникации. Его возможности включают регистрацию нажатий клавиш (keylogging) с использованием SetWindowsHookEx, мониторинг буфера обмена с помощью AddClipboardFormatListener, захват скриншотов, сбор системной информации (fingerprinting), кражу учётных данных, перехват сессии браузера (browser-session hijacking) и удалённый доступ. ВПО также нацелено на данные браузеров на базе Chromium, кошельки криптовалют, менеджеры паролей, средства многофакторной аутентификации и расширения браузеров, в том числе с применением техник обхода шифрования, привязанного к приложению Chromium (Chromium Application-Bound Encryption), и инъекции DLL.
Post #32474
161
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 ClickFix + EtherHiding Targets Anglophone Countries with NightshadeC2/CastleRAT https://www.watchguard.com/wgrd-security-hub/secplicity-blog/clickfix-etherhiding-targets-anglophone-countries-0 Report completeness:…