ClickFix và EtherHiding kết hợp việc thực thi lệnh do người dùng điều khiển với cấu hình dựa trên blockchain. ClickFix thuyết phục người dùng thực thi một lệnh, trong khi EtherHiding cho phép kẻ tấn công điều khiển các giai đoạn tiếp theo thông qua các hợp đồng thông minh công khai. Khi kết hợp với nhau, chúng tạo ra một lộ trình triển khai khiến các phương pháp phát hiện dựa trên chỉ số và các biện pháp ngăn chặn truyền thống gặp khó khăn.
Những điểm chính
- ClickFix biến các quy trình xác minh và khắc phục sự cố quen thuộc thành các lộ trình cho các lệnh do người dùng thực thi
- EtherHiding tách biệt cơ sở hạ tầng phân phối dùng một lần khỏi lớp cấu hình có tính bền vững cao hơn
- Việc chặn một tên miền đã biết sẽ không làm lộ hay vô hiệu hóa cơ chế điều khiển giai đoạn tiếp theo
- Các nhóm SOC cần kết nối các bằng chứng được lưu trữ trên nhiều công cụ và nhóm khác nhau
- Các trang web bị xâm nhập có thể khiến các lệnh độc hại trông như thể xuất phát từ một tài sản kỹ thuật số đáng tin cậy
- Cuộc điều tra của FileScan.io Threat Labs cho thấy cách các nhà nghiên cứu đã truy vết các mối quan hệ này trong một chuỗi đang hoạt động
Điều gì khiến ClickFix khác biệt so với các hình thức lừa đảo qua email truyền thống?
ClickFix là một kỹ thuật lừa đảo xã hội, trong đó người dùng được hướng dẫn sao chép, dán hoặc thực thi một lệnh dưới chiêu bài hoàn thành CAPTCHA, khắc phục sự cố trình duyệt, mở tài liệu hoặc giải quyết vấn đề truy cập.
MITRE ATT&CK phân loại ClickFix là “Sao chép và dán độc hại” (Malicious Copy and Paste), mã T1204.004. Kỹ thuật này dựa vào việc người dùng chèn trực tiếp mã do kẻ tấn công cung cấp vào giao diện lệnh hoặc giao diện kịch bản, thay vì mở một tệp đính kèm độc hại thông thường.
Quá trình tương tác này có thể giống như việc khắc phục sự cố thông thường. Các lời nhắc xác minh, lỗi trình duyệt và kiểm tra quyền truy cập là những hiện tượng phổ biến trên mạng, tạo điều kiện cho kẻ tấn công bắt chước một quy trình làm việc quen thuộc. Đối với các chuyên gia bảo mật, dấu hiệu hữu ích đầu tiên thường xuất phát từ hành vi. Một phiên trình duyệt đi kèm với việc thực thi lệnh bất thường có thể quan trọng hơn cả sự hiện diện của một tệp độc hại quen thuộc.
Cách EtherHiding thay đổi vấn đề về cơ sở hạ tầng
EtherHiding sử dụng các hợp đồng thông minh trên blockchain để lưu trữ hoặc khôi phục cấu hình do kẻ tấn công kiểm soát. Điều này giúp tách biệt cơ sở hạ tầng mà nạn nhân có thể nhìn thấy khỏi cơ chế chỉ đạo chiến dịch chuyển hướng sang đâu tiếp theo. Các chuyên gia bảo mật có thể vô hiệu hóa một tên miền hoặc tài khoản lưu trữ, nhưng chuỗi mạng rộng lớn hơn vẫn duy trì khả năng hoạt động miễn là lớp cấu hình của nó có thể định hướng lưu lượng truy cập sang cơ sở hạ tầng thay thế.
Cuộc điều tra của FileScan.io Threat Labs đã theo dõi một chuỗi ClickFix đang hoạt động thông qua một tập lệnh được chèn vào, một hợp đồng thông minh Polygon và cơ sở hạ tầng mà chuỗi này đã truy cập trong quá trình nghiên cứu. Báo cáo điều tra mô tả các bằng chứng, các bước chuyển hướng, quy trình xác thực và các mối quan hệ đã xác lập kết nối đó.
Các chuyên gia bảo mật không chỉ phải đối phó với một loạt các tên miền độc hại tồn tại trong thời gian ngắn. Họ cần xác định các mối liên hệ lâu dài ẩn sau cơ sở hạ tầng được thiết kế để trông có vẻ như chỉ dùng một lần.
Tại sao các đội ngũ an ninh và kỹ thuật nên quan tâm?
ClickFix và EtherHiding gây ra vấn đề về khả năng phát hiện có thể vượt ra ngoài ranh giới tổ chức. Nhóm phát triển web phát hiện một tập lệnh không được phép, hệ thống bảo mật điểm cuối báo động về một lệnh bất thường, các công cụ mạng ghi lại lưu lượng đi ra, trong khi hệ thống thông tin tình báo về mối đe dọa chỉ nhận diện được một phần của cơ sở hạ tầng. Mỗi tín hiệu khi xem xét riêng lẻ đều có vẻ không đầy đủ.
Các chuyên gia SOC
Các nhà phân tích SOC và chuyên gia săn lùng mối đe dọa cần có đủ bối cảnh để phân biệt một sự kiện đáng ngờ riêng lẻ với một giai đoạn trong chuỗi sự kiện rộng lớn hơn. Thách thức không chỉ đơn thuần là tìm ra một chỉ số khác, mà còn là việc kết nối các hoạt động xuất hiện trên các trình duyệt, thiết bị đầu cuối, mạng, danh tính và cơ sở hạ tầng công cộng.
Các lãnh đạo SOC cũng phải đối mặt với vấn đề phối hợp. Các nhóm riêng biệt có thể nắm giữ các phần khác nhau của bằng chứng, do đó việc thiết lập các mốc thời gian chung và xác định rõ trách nhiệm là rất quan trọng trong quá trình điều tra.
Software các kỹ sư và đội ngũ phát triển web
Software và các nhóm phụ trách trang web đóng vai trò quan trọng bởi vì các tài sản kỹ thuật số hợp pháp có thể trở thành các kênh phân phối. Các trang web bị xâm nhập, các đoạn mã được chèn vào và quyền truy cập quản trị bị lạm dụng có thể đưa các lệnh độc hại vào bên trong một môi trường mà người dùng vốn đã tin tưởng.
Do đó, dữ liệu theo dõi từ xa trên web có thể trở thành bằng chứng về an ninh. Lịch sử phiên bản, hồ sơ triển khai, cảnh báo về tính toàn vẹn của nội dung và nhật ký quản trị giúp xác định thời điểm nội dung đáng ngờ xuất hiện cũng như mối liên hệ của nó với hoạt động trên các thiết bị đầu cuối.
Những tổ chức nào phải đối mặt với những hậu quả nghiêm trọng hơn?
ClickFix không bị giới hạn trong một lĩnh vực cụ thể nào vì nó khai thác hành vi của người dùng thay vì dựa vào công nghệ đặc thù của ngành. Hậu quả sẽ nghiêm trọng hơn đối với các tổ chức nắm giữ thông tin xác thực có giá trị, vận hành các dịch vụ kỹ thuật số tiếp xúc trực tiếp với khách hàng, quản lý thông tin nhạy cảm hoặc có khả năng chịu đựng gián đoạn rất thấp.
Điều này bao gồm các nhà khai thác dịch vụ đám mây ( cơ sở hạ tầng trọng yếu ), các cơ quan chính phủ, các tổ chức chịu sự quản lý, các nhà cung cấp phần mềm, các nhà cung cấp dịch vụ quản lý (Managed Service Providers) và các doanh nghiệp có lực lượng lao động quy mô lớn hoặc phân tán. Trong các lĩnh vực này, việc danh tính, thiết bị đầu cuối hoặc trang web đáng tin cậy bị xâm phạm có thể gây gián đoạn hoạt động, chứ không chỉ ảnh hưởng đến dữ liệu.
Các loại thiệt hại mà chiến dịch ClickFix có thể gây ra
ClickFix là một kỹ thuật phân phối, do đó tác động cuối cùng phụ thuộc vào tải trọng và mức độ truy cập có sẵn trên thiết bị bị ảnh hưởng. Trong một bài viết trên blog gần đây, chúng tôi đã ghi nhận các tải trọng ClickFix, từ các phần mềm đánh cắp thông tin đến ransomware tấn công toàn mạng, cũng như việc kỹ thuật này được các quốc gia áp dụng nhanh chóng đã khiến các đội SOC gặp khó khăn trong việc phân loại và xử lý sự cố.
Cuộc điều tra cụ thể của chúng tôi về FileScan.io tập trung vào cơ chế phân phối. Nghiên cứu này không khẳng định rằng chuỗi được theo dõi là nguyên nhân gây ra phần mềm tống tiền, hành vi lừa đảo, hành vi đánh cắp thông tin đăng nhập hay bất kỳ hậu quả cụ thể nào khác. Ranh giới này rất quan trọng. Nghiên cứu cho thấy cách thức một chuỗi phân phối có thể được tái tạo ngay cả khi cơ sở hạ tầng có thể quan sát được của nó thay đổi.
Ba lỗ hổng về khả năng quan sát mà các hệ thống phòng thủ thông thường thường bỏ sót
ClickFix và EtherHiding phân chia cuộc tấn công thành các yếu tố: hành vi con người, các công cụ hệ thống hợp pháp, nội dung web, cơ sở hạ tầng công cộng và các điểm đến thay đổi.
Có ba lỗ hổng về khả năng hiển thị nổi bật:
- Hoạt động của người dùng có thể trông giống như việc khắc phục sự cố hợp pháp. Người dùng có thể tự nguyện mở giao diện lệnh và thực thi lệnh được cung cấp.
- Cơ sở hạ tầng có thể nhìn thấy được có thể được thay thế. Một tên miền bị chặn có thể chỉ là một thành phần tạm thời trong chuỗi.
- Các công cụ bảo mật lưu trữ các bằng chứng không liên kết với nhau. Các sự kiện liên quan đến trình duyệt, quy trình, mạng, danh tính và trang web có thể được lưu trữ trong các hệ thống riêng biệt.
Cuộc điều tra của FileScan.io mang lại điều gì?
Nghiên cứu của FileScan.io Threat Labs không chỉ dừng lại ở việc mô tả chung về ClickFix và EtherHiding. Nghiên cứu này ghi lại cách các nhà nghiên cứu đã theo dõi từ một mồi nhử đang hoạt động đến cơ sở hạ tầng và các hoạt động trên blockchain có liên quan đến nó.
Phân tích đầy đủ bao gồm:
- Một cuộc gọi blockchain trực tiếp, được thực hiện và ghi lại theo thời gian thực, theo dõi chuỗi khối đến điểm đến mà nó đã xác định tại thời điểm nghiên cứu
- Hơn một chục hợp đồng thông minh liên quan được liên kết với hai ví riêng biệt, và mô hình này cho thấy điều gì về cách thức người vận hành điều hành hệ thống này
- Một chiêu lừa đảo mạo danh một thương hiệu AI nổi tiếng, vốn chưa từng được ghi nhận công khai trước khi có nghiên cứu này
- Hai nhà nghiên cứu độc lập đã tìm ra cùng một ví và hợp đồng thông qua hai con đường hoàn toàn khác nhau
Hãy đọc toàn bộ bản ghi kỹ thuật và các bằng chứng liên kết các bộ phận chuyển động của nó.
Những câu hỏi thường gặp
ClickFix là gì?
ClickFix là một kỹ thuật lừa đảo xã hội nhằm thuyết phục người dùng sao chép, dán hoặc thực thi một lệnh độc hại dưới danh nghĩa là một giải pháp khắc phục, bước xác minh hoặc yêu cầu truy cập. Chính người dùng là người khởi động quá trình thực thi, điều này có thể khiến sự kiện kích hoạt trông khác biệt so với trường hợp mở tệp đính kèm độc hại thông thường.
EtherHiding là gì?
EtherHiding là một kỹ thuật sử dụng các hợp đồng thông minh trên blockchain để lưu trữ hoặc trả về các thông số cấu hình do kẻ tấn công kiểm soát. Điều này có thể cung cấp cho một chiến dịch một điểm tham chiếu ổn định ngay cả khi các tên miền và máy chủ hiển thị của nó thay đổi.
Tại sao cơ sở hạ tầng xoay vòng lại có thể làm phức tạp quá trình phát hiện?
Việc luân phiên cơ sở hạ tầng có thể khiến các chỉ số riêng lẻ nhanh chóng hết hiệu lực. Các chuyên gia bảo mật có thể chặn một đích đến mà không xác định được mối quan hệ hoặc cơ chế cấu hình hướng chiến dịch sang đích thay thế.
Cuộc điều tra của FileScan.io có xác định được phần mềm độc hại cuối cùng hay không?
Không. Cuộc điều tra tập trung vào việc truy vết và xác minh cơ chế phân phối. Các nhà nghiên cứu không khẳng định được nguồn gốc của tải trọng cuối cùng.
Các nhà nghiên cứu đã phát hiện ra bao nhiêu hợp đồng liên quan, và những hợp đồng này tiết lộ điều gì về nhà điều hành?
Hơn một chục trường hợp; đủ để cho thấy cơ sở hạ tầng của nhà khai thác này mở rộng ra ngoài phạm vi hợp đồng duy nhất mà chúng tôi đã theo dõi đến mức nào. Bảng phân tích chi tiết đầy đủ, bao gồm cả việc xác định nguồn gốc ở cấp độ ví, có trong bài viết của FileScan.io Threat Labs.
