ClickFix rrotullon 17,000 faqe false verifikimi përmes blockchain

ClickFix rrotullon 17,000 faqe false verifikimi përmes blockchain

CTM360 zbuloi më shumë se 17,000 URL të infektuara që përdorin faqe false verifikimi të Cloudflare, me kontrata blockchain që ndërrojnë domenet e karremit në sekonda.

ClickFix është bërë mënyra më e zakonshme me të cilën sulmuesit fitojnë akses fillestar në rrjetet e ndërmarrjeve, sipas një raporti të ri nga firma e sigurisë CTM360, dhe e bën këtë pa një shfrytëzim, pa një bashkëngjitje dhe pa një skedar të shkruar në disk. Teknika fillon kur një vizitor zbarkon në një faqe që paraqet një problem që ai beson se është i tij për ta zgjidhur, si një hap verifikimi që nuk përfundon, një shfletues që nuk mund ta shfaqë faqen, një dokument që nuk hapet ose një Mac me hapësirë të ulët ruajtjeje. Faqja shkruan në heshtje rregullimin e supozuar në kujtesën e përkohshme të kompjuterit dhe udhëzon përdoruesin të hapë një ndërfaqe sistemi që ai tashmë e beson, ta ngjitë tekstin dhe të shtypë Enter. Për shkak se komanda ekzekutohet nga një përdorues interaktiv i autentikuar brenda një binar nativ, të nënshkruar dhe universalisht të pranishëm, ajo duket saktësisht si punë administrative legjitime dhe nuk lë asnjë dobësi që një skaner ta gjejë, asnjë bashkëngjitje që një portë emaili ta shpërthejë dhe asnjë shkarkim që një kontroll reputacioni i shfletuesit ta vlerësojë.

Shkalla tani është e konsiderueshme. Microsoft i atribuoi 47% të rasteve të aksesit fillestar të trajtuara nga ekipi i tij Defender Experts në 2025 ClickFix, përpara phishing-ut konvencional. ESET mati një rritje prej 517% deri në gjysmën e parë të 2025, dhe një rritje të mëtejshme prej 108% midis gjysmës së dytë të 2025 dhe gjysmës së parë të 2026. Në mars 2025, MITRE i dha këtij sjelljeje nën-teknikën e vet, T1204.004, Ekzekutimi i Përdoruesit: Kopjim dhe Ngjitje Malicioze, duke listuar Windows, macOS dhe Linux si platforma të prekura. CTM360 konsolidoi dy grupe të pavarura analize parësore me kërkim me burim të hapur: një analizë në nivel fushate që mbulon më shumë se 17,000 URL të infektuara që shërbejnë faqe false verifikimi të Cloudflare, rreth 3,000 prej tyre ende duke shërbyer karremin në momentin e shkrimit, dhe një analizë në nivel hosti të një faqeje të vetme të kompromentuar WordPress të ekzaminuar tërësisht nga përgjigjet që kthen ndaj një vizitori të zakonshëm. Së bashku ato gjurmojnë rrugën e plotë nga faqja e injektuar deri te një vjedhës informacioni që ekzekutohet brenda një procesi të nënshkruar të Microsoft.

Një gjetje është se infrastruktura është ndërtuar për t'i mbijetuar heqjes. Skripti i injektuar në një faqe të kompromentuar nuk përmban fare domen sulmuesi. Në vend të kësaj, kur një vizitor ngarkon faqen, shfletuesi i tij bën një thirrje falas, vetëm-lexim, në një kontratë inteligjente në blockchain Polygon. Një kontratë inteligjente është një program i vogël që ekzekutohet në një blockchain dhe mund të kthejë një vlerë kur pyetet. Kontrata kthen një varg të koduar që dekodon në emrin aktual të hostit të karremit. Nuk përfshihet asnjë portofol, asnjë transaksion dhe asnjë kosto, një teknikë e njohur si EtherHiding. Gjatë një dite të vetme analize, ajo kontratë ktheu tre hoste të ndryshëm karremi në sekuencë, dhe asnjë nga faqet e kompromentuara nuk u modifikua. Operatori redakton një vlerë on-chain dhe çdo faqe e infektuar ndjek brenda sekondave. Nuk ka regjistrues për t'u ankuar, as ofrues hostimi për t'u njoftuar, dhe ofruesit RPC të përdorur për të lexuar vlerën janë shërbime të përbashkëta legjitime nga të cilat varen aplikacionet reale. E njëjta ide arkitekturore shfaqet përsëri më poshtë në zinxhir, ku përshkrimet e kanaleve Telegram dhe një faqe profili Steam zgjidhin adresën e komandimit dhe kontrollit të malware-it. Dy mekanizma të pavarur zgjidhjeje në dy faza të ndryshme është një vendim dizajni, jo një aksident: kiti është ndërtuar në mënyrë që asnjë heqje e vetme të mos e thyejë atë. Pasoja praktike është se bllokimi i domeneve të karremit është pothuajse i pavlerë si kontroll, sepse ato rrotullohen më shpejt sesa mund të publikohet çdo listë bllokimi.

Synimi është nga ana e serverit, për çdo vizitor, dhe qëllimisht armiqësor ndaj analizës. Faqja e karremit raporton sistemin operativ dhe versionin e vizitorit tek operatori, i cili përgjigjet me një konfigurim që emërton cilat platforma të sulmohen dhe cilën faqe zbarkimi të shërbejë për secilën. Në mostrën që analizoi CTM360, Windows ishte i aktivizuar. Faqet e zbarkimit për macOS dhe Linux ishin ndërtuar dhe mbaheshin në rezervë. Mobile u shtyp plotësisht, dhe një cookie shtypi mbulesën për vizitorët e përsëritur për 90 ditë. Kjo minon një supozim të zakonshëm: besimi i përhapur se ClickFix është një problem i Windows është një përshkrim i konfigurimit aktual, jo i aftësisë, dhe mund të ndryshohet me një flamur të vetëm nga ana e serverit. Dega macOS ishte plotësisht e populluar dhe funksionale; karremet për macOS janë një linjë produkti paralele e pjekur me pretekstet e tyre, duke përfshirë një pretekst mirëmbajtjeje të hapësirës në disk të stilizuar si një artikull mbështetjeje i Apple. Vendndodhja për Linux ekzistonte dhe ishte bosh. Nën të gjithë këtë funksionon një sistem shpërndarjeje trafiku që pyet operatorin afërsisht çdo 1.5 sekonda dhe mund të shënojë në heshtje një sesion si të verifikuar pa shfaqur kurrë udhëzimin malicioz. Studiuesit, sandbox-et dhe crawler-ët marrin një faqe të pastër. Objektivat e synuara marrin karremin.

Ngarkesa është e kushtëzuar nga identiteti i makinës, gjë që duhet të ndryshojë mënyrën se si ekipet interpretojnë mjetet e tyre. Në dropper-in e rikuperuar nga hosti i gjallë, një gjurmë gishtash hardueri dhe llogarie, e përbërë nga GUID i makinës, seriali i volumit, emri i kompjuterit, prodhuesi i BIOS, modeli i sistemit, GPU dhe emri i përdoruesit, kodohet në base64 drejtpërdrejt në rrugën e shkarkimit. Një dropper është një program i vogël ndihmës, detyra e të cilit është të shkarkojë dhe instalojë malware-in aktual. Prandaj serveri i komandimit dhe kontrollit sheh identitetin e viktimës përpara se të shërbejë çdo gjë dhe mund të kthejë një ngarkesë të zgjedhur për çdo makinë, ose asgjë fare. Një sandbox nuk zbulohet dhe shmanget thjesht këtu. Atij i shërbehet përmbajtje specifike për makinën që nuk është ngarkesa që merr një viktimë e vërtetë. Vendimet e bazuara në shpërthim në këtë zinxhir janë strukturisht të pabesueshme, dhe mungesa e një ngarkese në një sandbox nuk është provë se një faqe është e pastër. Kontrollet që varen nga njohja e infrastrukturës së sulmuesit do të degradohen brenda orëve. Kontrollet që kufizojnë atë që një përdorues interaktiv lejohet të ekzekutojë e mbajnë vlerën e tyre në çdo variant të parë.

Dy mostrat u analizuan në mënyrë të pavarur, në hoste të ndryshëm, duke përdorur metoda të ndryshme. Njëra ndalon te dropper-i sepse ngarkesa ishte e kushtëzuar nga gjurma e gishtave. Tjetra ndjek zinxhirin deri në fund: përmes tre zgjidhësve dead-drop të Telegram dhe dy shtresave të dekriptimit AES, deri te Vidar Stealer që ekzekutohet brenda një binari legjitimisht të nënshkruar të Microsoft me DLL side-loading. DLL side-loading do të thotë që malware-i vendos një bibliotekë malicioze aty ku një program legjitim do ta ngarkojë atë, kështu që programi i nënshkruar ekzekuton kodin e sulmuesit. Ata rikuperuan të njëjtën formë API të shpërndarjes së trafikut, e cila tregon për një kit të përbashkët dhe jo për një dizajn konvergjent. Kërkimi me burim të hapur e mbyll rrethin: analiza e Sekoia e qershorit 2026 e kornizës ErrTraffic identifikon kontratën e saktë Polygon që vëzhgoi CTM360 si që i përket një klasteri operatorësh që shpërndan ekskluzivisht Vidar. Ngarkesa që një mostër nuk mundi të rikuperojë është ngarkesa që klasteri që operon atë kontratë është i dokumentuar të dorëzojë. CTM360 e mban këtë korrelacion me besim të moderuar; korniza u shitet disa filialeve për rreth 380 dollarë në muaj, dhe kufijtë e klasterit ndryshojnë.

WordPress vazhdon të shfaqet sepse nuk është e rastësishme. Është substrati mbi të cilin është ndërtuar biznesi i dorëzimit: domene reale, certifikata të vlefshme, trafik i vërtetë në hyrje, dhe në shumicën e rasteve, askush që monitoron. Reputacioni nuk mund të blihet kaq lirë askund tjetër. Raporti përfshin një gjetje që ka rëndësi për këdo që pastron një faqe të infektuar. Në hostin e ekzaminuar, ngarkuesi nuk ishte injektuar në një faqe, një postim ose një skedar teme. Ai ishte shtuar nga PHP në çdo përgjigje dinamike që prodhonte serveri, identik në bajt në HTML, RSS dhe JSON njësoj, gjë që tregon për një plugin must-use që ngarkohet në çdo kërkesë dhe nuk shfaqet kurrë në listën e plugin-eve. Përbri tij ndodheshin rreth dy duzina llogari administratori backdoor, të krijuara me skript. Fshirja e skriptit të dukshëm, heqja e faqeve të spamit dhe fshirja e llogarisë së vetme haptazi të rreme është përgjigja më e zakonshme, dhe nuk rregullon asgjë nga kjo.

Raporti organizon ndreqjen rreth katër pikave të ngushta nëpër të cilat kalon çdo fushatë: një faqe duhet të jetë në gjendje të shkruajë në kujtesën e përkohshme; një përdorues duhet të jetë në gjendje të hapë një interpretues; ai interpretues duhet të arrijë internetin; dhe diçka duhet të vazhdojë, të mbledhë dhe të nxjerrë të dhëna. Dy kontrolle janë shumë pak të përdorura në raport me vlerën e tyre. Bllokimi i shkrimit në kujtesën e përkohshme si parazgjedhje në shfletuesit e menaxhuar mbyll të gjithë klasën në hapin e përgatitjes; faqja mund të shfaqë ende udhëzime, por një përdorues të cilit i kërkohet të rishkruajë me dorë një rresht të vetëm të errësuar zakonisht do të ndalet. Detyrimi i interpretuesve të skripteve dhe mjeteve të shkarkimit të kalojnë përmes një proxy të autentikuar thyen çdo zinxhir të përgatitur në raport në hapin e parë, në Windows, macOS dhe Linux njësoj, pa u varur nga një tregues i vetëm. Për përdoruesit, një rregull mbart shumicën e vlerës, dhe nuk degradohet kur ndryshon grafika: asnjë faqe legjitime, kontroll verifikimi, mesazh gabimi, thirrje video ose përditësim softueri nuk do t'ju kërkojë kurrë të kopjoni diçka dhe ta ngjitni në kutinë Run, PowerShell, Terminal, një prompt komande ose shiritin e adresave të File Explorer. Nëse një faqe ju kërkon ta bëni këtë, faqja është sulmi.

Për pronarët e faqeve, veçanërisht ata që drejtojnë WordPress, një shërbim i menaxhuar hostimi WordPress si AEU Hosting ofron një mjedis të siguruar nga fillimi në fund, i cili mund të zvogëlojë mundësinë që një faqe të bëhet një nga këto URL të infektuara. Raporti i plotë i CTM360 mbulon evolucionin e teknikës nga 2023 në 2026, familjen e varianteve duke përfshirë FileFix dhe CrashFix, një taksonomi të shablloneve të karremit të vëzhguar në Windows dhe macOS, shtresën e dorëzimit të WordPress, të dyja analizat e mostrave në tërësi, një hartë MITRE ATT&CK, tregues të grupuar sipas jetëgjatësisë së pritur dhe ndreqje platformë-për-platformë për Windows, macOS dhe Linux.

Si të Mbroheni

  1. Kurrë mos kopjo një komandë nga një faqe interneti dhe mos e ngjit në Run, PowerShell, Terminal, një prompt komande ose shiritin e adresave të File Explorer, pavarësisht se çfarë pretendon faqja.
  2. Nëse një faqe thotë se duhet të verifikosh se je njeri ose të rregullosh një problem dhe të kërkon të ngjitësh diçka, mbyll skedën dhe shkruaj vetë adresën e faqes.
  3. Nëse drejton një faqe WordPress, kontrollo rregullisht listën e përdoruesve për llogari administratori që nuk i ke krijuar vetë dhe hiqi ato.
  4. Mbaj të përditësuar bërthamën, temat dhe plugin-et e WordPress, dhe pyet ofruesin e hostimit nëse ofron skanim dhe pastrim malware.
  5. Nëse shfletuesi ose cilësimet e sigurisë së kompanisë ofrojnë një mënyrë për të bllokuar faqet që shkruajnë në kujtesën e përkohshme, aktivizoje atë.

Termat e Shpjeguar

  • ClickFix Një lloj sulmi që mashtron njerëzit të kopjojnë dhe ngjitin një komandë të fshehur malicioze në një mjet të besuar të sistemit.
  • clipboard Kujtesa e përkohshme e kompjuterit ku ruhet teksti i kopjuar derisa të ngjitet.
  • smart contract Një program i vogël i ruajtur në një blockchain që mund të ekzekutohet automatikisht dhe të kthejë të dhëna kur pyetet.
  • dropper Një program i vogël ndihmës që shkarkon dhe instalon malware-in aktual.
  • DLL side-loading Një mashtrim ku një program legjitim i nënshkruar ngarkon një skedar biblioteke malicioz të vendosur aty ku programi pret të gjejë skedarët e vet.
  • backdoor administrator account Një llogari shtesë e fshehur me privilegje të larta që sulmuesit krijojnë për t'u kthyer në një faqe interneti më vonë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar