ClickFix攻撃、VBScriptペイロードをブラウザキャッシュに隠蔽

ブラウザキャッシュに画像を装ってVBScriptペイロードを隠し、被害者を騙してWindowsの「ファイル名を指定して実行」からコマンドを実行させる時点で、すでにスクリプトが端末内に存在している状態にするClickFixキャンペーンが確認されました。

Microsoft Threat Intelligenceは、10月3日のXへの投稿でこの手口を解説しました。侵害された一連のWebサイトが、訪問者を攻撃へ誘導していたといいます。

ClickFixは、認証手順を装って攻撃者が用意したコマンドを被害者に実行させるソーシャルエンジニアリングの手法です。今回のキャンペーンでは、偽のCAPTCHAポップアップが、「ファイル名を指定して実行」を開き、クリップボードの内容を貼り付けてEnterキーを押すよう指示していました。

これらのサイトは、被害者が操作した後にペイロードをダウンロードするのではなく、事前にブラウザキャッシュへ取得させていました。Microsoftによると、貼り付けるコマンドはディスク上にすでにあるファイルを探して起動するだけで済むため、スクリプトを隠せるうえ、「ファイル名を指定して実行」ダイアログの文字数制限も回避できるといいます。

ペイロードを隠すブラウザキャッシュ

貼り付けられたコマンドはcmd.exeを実行し、ブラウザのプロファイルフォルダ内から、名前が「f_」で始まるキャッシュファイルを検索します。そして、各ファイルのサイズを期待値と比較します。

Microsoftによると、従来の攻撃ではキャッシュ内容から目印となる文字列を探していましたが、今回はサイズで照合します。一致したファイルは拡張子を.vbsに変えて一時フォルダにコピーされ、wscript.exeで実行されます。

このVBScriptはWindows Management Instrumentation(WMI)でホストの情報を収集し、続いてPowerShellスクリプトを取得して、実行ポリシーを回避した状態で実行します。後続の段階では、さらに別のコードをメモリ上でコンパイルして読み込み、正規のtimeout.exeプロセスに注入します。これを使って、ブラウザや端末の認証情報を窃取します。

ClickFixの詳細はこちら:ClickFix、サイバー犯罪者が好むマルウェア配布手法に

スケジュールタスクによる永続化

その後マルウェアは攻撃者のサーバーに接続し、組み込みのtar.exeを使ってPythonのコピーを展開します。さらに、pythonw.exeを介してPythonペイロードを実行するスケジュールタスクを作成し、再起動後も維持される足がかりを確保します。

Microsoft Defender Antivirusは、悪意あるコマンドの実行をTrojan:Win32/ClickFixおよびTrojan:Win32/TermFixとしてブロックします。Microsoftはあわせて、クラウド提供の保護、ネットワーク保護、アプリケーション制御、PowerShellスクリプトブロックログの有効化を推奨しています。

脅威ハンティングについては、ダウンロードイベントだけでなく、ブラウザのアクティビティ、通常とは異なるWScriptやPowerShell、スケジュールタスクの動作、さらにレジストリキーのRunMRUまで調べるよう助言しています。RunMRUは、ユーザーが「ファイル名を指定して実行」ボックスに入力した内容を記録します。Microsoftは、CAPTCHAがユーザーにコードの実行を求めることはないとも指摘しています。

翻訳元: https://www.infosecurity-magazine.com/news/clickfix-vbscript-browser-cache/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。