Киберпреступники усиливают свои действия, адаптируя популярную схему ClickFix. Теперь они применяют максимально реалистичные подделки под Windows Update, а вредоносный код прячется внутри изображений. ClickFix — это метод атаки, при котором жертва вынуждена вручную вводить и выполнять опасные команды в системе Windows. Этот подход оказался столь успешным, что его начали широко использовать злоумышленники различного уровня, что сделало методы атак всё более изощрёнными.
С начала октября эксперты фиксируют новые варианты атак: в браузере открывается полноэкранное окно с предупреждением о критическом обновлении безопасности Windows или предложением пройти «проверку на робота». На самом деле JavaScript на странице копирует в буфер обмена вредоносные команды. Инструкция на сайте побуждает пользователя нажать определённые клавиши, что приводит к выполнению кода злоумышленника.
Специалисты Huntress сообщают, что такие атаки часто заканчиваются установкой инфостилеров LummaC2 и Rhadamanthys. Вредоносные приманки варьируются от страниц с «проверкой на человека» до фальшивых экранов Windows Update, но все они имеют одну общую черту: финальный пейлоад скрыт в PNG-картинке с помощью стеганографии.
Злоумышленники внедряют вредоносный код прямо в пиксели изображений, а расшифровка происходит в памяти, что активирует цепочку через mshta.exe. Далее запускается сложная схема загрузки с участием PowerShell и других компонентов. В Huntress также отметили использование метода ухода от анализа, где точка входа вызывает множество пустых функций.
В результате всех манипуляций загружаются LummaC2 или Rhadamanthys. Примечательно, что Rhadamanthys, злоупотребляющий поддельными обновлениями Windows, был впервые замечен в октябре. После операции Европола 13 ноября его инфраструктура была частично выведена из строя, однако страницы всё ещё доступны. Эксперты советуют отключать окно «Выполнить» и следить за подозрительными процессами.
