Šta se desilo?

Grupa napadača je uspešno kompromitovala najmanje 31 organizaciju kroz kampanju poznatu kao ClickFix, koristeći innovativnu tehniku pod nazivom EtherHiding. Umesto standardnih servera za upravljanje, napadači zloupotrebljavaju Polygon blokčejn kao dinamičku "adresaru" koja omogućava im automatsko ažuriranje lokacije svojih kontrolnih servera. Ova kombinacija čini napad teže detektabilnim i brisanjem jednostavnog domena ili IP adrese se ne zaustavlja komunikacija sa zaraženim računarima.

Koga pogađa?

Kampanja je pogodila kompanije iz različitih sektora - posebno iz e-komersa, profesionalnih usluga i logistike maloprodaje. Napad ima dva nivoa - prvo se kompromituju veb sajtovi (često kroz ranjivosti u WordPressu ili drugim platformama) da bi prikazali lažnu "Human Verification" poruku, a zatim su krajnji korisnici pacani da sami izvrše malverzni kod na svom računaru preko lažnog ClickFix trika.

Kako se zaštititi?

  • Edukuj zaposlene da prepoznaju lažne "Human Verification" poruke i ClickFix lure kampanje
  • Implementiraj Web Application Firewall (WAF) i redovno skenira veb sajtove na znakove kompromitovanja
  • Monitoring i blokiranje neobičnih DNS upita ili veza prema blokčejn mrežama
  • Koristi endpoint zaštitu sa mogućnošću detekcije ponašanja (behavioral detection)
  • Redovno ažuriraj sve CMS platforme, plugine i njihove zavisnosti
  • Primeni principu minimalne privilegije i ograniči mogućnost izvršavanja skripti na korisničkim računarima
  • Prati log datoteke za sumnjive PowerShell ili command-line aktivnosti

Tehnički detalji

Napadači koriste malverzni JavaScript umetnut u HTML kod kompromitovanih sajtova koji prolazi kroz prvu "gating" fazu. Ako korisnik prođe kroz tu fazu, prikazuje se lažna overlay poruka sa instrukcijom da izvrši Windows+R, Ctrl+V, Enter. To pokreće dropper (instalator) koji preuzima agenta za stalnu koneksiju. Za razliku od tipičnih ClickFix kampanja, ovaj malver komunicira sa Polygon blokčejnom kako bi dinamički dobio adresu kontrolnog servera. Napadač može za delić centa po transakciji da azurira adresu ka kojoj se svi zaraženi sistemi automatski prebacuju. Malver ostaje stabilan čak i nakon restarta računara i bejkonira (slanja signala) kontrolnom serveru svaki minut.

Zašto je važno za region

Ovaj tip napada predstavlja ozbiljnu pretnju za preduzeća u regionu jer se često oslanja na mas-exploataciju čestih ranjivosti u popularna CMS sistemima i platformama koje koriste male i srednje kompanije. Kombinacija blokčejn tehnike sa ClickFix lure kampanjom čini tradicionalne odbrane manje efikasne, a tehnike korišćenja ljudske greške kao primarnog vektora napada su posebno opasne za kompanije sa manjom IT obukom zaposlenih.

Preporuka Sajber Radara

Organizacijama preporučujemo hitan audit svojih veb sajtova na znakove kompromitovanja i jačanje segmentacije mreže. Istovremeno, sprovođenje kontinuiranog obučavanja korisnika o prepoznavanju socijalnog inženjeringa ostaje ključna linija odbrane.