Majoritatea malware-ului are nevoie de o vulnerabilitate, un atașament sau un click neatent pe un link. ClickFix nu are nevoie de nimic din toate astea — are nevoie ca utilizatorul să se infecteze singur, apăsare de tastă cu apăsare de tastă, în timp ce crede că dovedește că nu e robot.
Ce ajunge pe calculator
Malware-ul livrat prin aceste campanii nu e un singur payload, ci un meniu: HijackLoader, StealC și Remus (infostealere), Amatera Stealer, CastleLoader și NetSupport — un instrument legitim de acces la distanță repurpus ca troian odată instalat pe ascuns. Cercetătorii au semnalat și ResiLoader, un loader .NET nedocumentat anterior, a cărui primă sarcină e dezactivarea software-ului de securitate înainte să instaleze discret StealC în spatele lui. Obiectivul comun al întregului set de unelte: recoltarea parolelor salvate, sesiunilor de browser și portofelelor crypto, sau oferirea unui acces la distanță persistent atacatorului.
De ce ocolește aproape tot ce e tehnic
- Fără email, fără atașament, fără link malițios de scanat — "mecanismul de livrare" e un site legitim în care utilizatorul are deja încredere
- Niciun fișier nu e descărcat și inspectat mai întâi; comanda se execută direct prin PowerShell, un instrument deja de încredere pentru sistemul de operare
- Victima execută fiecare acțiune singură, la nivelul de interfață pe care filtrele de email și gateway-urile web nu îl pot vedea
- Funcționează pe calculatoare complet patch-uite — nu există niciun defect de software de reparat, doar o decizie umană de întrerupt
Regula unică ce îl oprește complet
Niciun CAPTCHA, verificare de securitate sau pagină de verificare legitimă nu a cerut vreodată unui utilizator să deschidă dialogul Run și să lipească o comandă. Acest fapt unic e întreaga apărare — și e exact genul de regulă concretă, memorabilă, pe care trainingul generic de tip "fii atent online" nu reușește s-o livreze. HHS a emis deja o alertă sectorială despre ClickFix; așteaptă-te să continue să se răspândească exact pentru că învinge filtrele de spam și scanerele de endpoint construite pentru formele de atac de ieri.
Aceasta e o problemă de training înainte de a fi o problemă de tehnologie. Awarely Learning construiește exact acest tip de awareness concret, bazat pe scenarii — inclusiv simulări actualizate de phishing și inginerie socială — ca "lipește asta ca să verifici că ești om" să declanșeze o alarmă, nu o instrucțiune.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.