字号 ·· | 护眼
theregister

攻击将恶意软件隐藏在PNG中,并在受害者机器上部署自定义反向隧道

一个身份不明的恶意行为者正在使用“TerminalFix”诱骗不知情的用户运行PowerShell命令,从而感染他们的计算机,并部署一个反向隧道,使攻击者能够访问其网络。部分恶意软件甚至隐藏在PC下载的PNG图形中。

TerminalFix是广受欢迎的ClickFix初始访问方法的最新变体。

这种社会工程学技术通过虚假修复或CTCHA验证诱骗用户运行恶意命令。

传统ClickFix攻击将受害者指向Windows运行对话框,而TerminalFix则引导用户使用Windows终端或PowerShell,这增加了他们在自己计算机上无意运行多行脚本的可能性,Redmond表示。

此外,该活动并非仅投放一种信息窃取程序,而是启动了一个多阶段攻击链,结合了DLL侧加载、隐写术载荷提取和Active Directory侦察。

最终,它在受感染的机器上部署一个自定义反向隧道,使攻击者能够通过受感染的设备获得持久的、网络级别的代理访问。

微软拒绝回答The的问题,包括在此TerminalFix活动中针对和受害的组织数量,以及哪个攻击者或犯罪团伙对这些攻击负责。

攻击链始于受害者与一个伪造的覆盖层交互,该覆盖层仿冒Cloudflare CTCHA“验证您是真人”复选框,并包含Cloudflare徽标,导致一个虚假的验证命令被复制到剪贴板,然后受害者将其粘贴到Windows终端或PowerShell中。

此命令运行一个隐藏的PowerShell脚本,打印一条虚假的“正在启动Cloudflare验证…”消息,并从攻击者控制的服务器下载一个ZIP存档。

它将该存档解压到\ProgramData下,并启动一个批处理文件(1.bat),该文件静默执行LockScreenContentServer.exe。

LockScreenContentServer.exe是一个合法的、已签名的Windows可执行文件,它充当第二个dui70.dll的DLL侧加载宿主。

该DLL声称是“Windows DirectUI引擎”,但实际上是恶意载荷,一旦被侧加载,就会执行第二阶段的PowerShell脚本。

第二个PowerShell脚本下载隐藏在PNG图像中的额外载荷——这被称为隐写术,它使文件和内容类型检查更加困难,从而更容易隐藏恶意载荷。

为了进一步混淆载荷并避免被检测,攻击者将载荷拆分为多个PNG。

PowerShell脚本下载这三个图像,从第一个图像中提取一个可执行文件,从第二个和第三个图像中提取DLL的两半,然后在磁盘上重新组装这些组件。

“提取后,源图像被删除以减少取证痕迹,”微软研究人员Sagar Patil、Suriyaraj Natarajan和Parasharan Raghavan写道。

该恶意软件通过HKCU\…\Run注册表键和计划任务建立冗余持久性,每60分钟重新执行LockScreenContentServer.exe,以确保其在重启后存活。

然后,它对受感染的机器进行侦察,收集多种语言配置(包括英语、西班牙语和德语)的系统信息。

它还执行域信任发现、域管理员枚举以及Active Directory用户和计算机搜索,同时ping目标命名服务器。

“观察到的名称对应于常见的基础设施角色,包括域控制器、数据库、备份、网关和邮件系统,”威胁猎手表示。

“这种探测可以帮助攻击者识别可访问的目标系统,以进行后续活动。”

接下来,恶意软件投放一个持久的PowerShell文件监视循环,该循环监视一个文本文件以获取新命令,通过Invoke-Expression执行它们,并将结果写入输出文件。

这允许攻击者通过向文本文件写入内容来执行额外的PowerShell命令。

最后,攻击者部署一个自定义的、基于Python的反向隧道植入程序。

该隧道通过pythonw.exe启动,没有可见窗口,并建立一个到443的反向WebSocket隧道。

该植入程序与先前的侦察数据相结合,使攻击者能够通过受害者的网络获得SOCKS风格的TCP代理访问。微软建议组织采取多项措施以避免成为此活动的受害者。

这些措施包括限制PowerShell和运行对话框的执行,以及如果日常工作中不需要Windows运行对话框(Win+R),则阻止或审计它。

此外,培训员工如何识别ClickFix策略,例如伪造的CTCHA验证页面,这些页面告诉他们将命令粘贴到终端或运行对话框中。®