近期烏克蘭電腦緊急應變小組(CERT-UA)揭露了一場由 UAC-0145 發起的網路攻擊。該組織被認為是俄羅斯軍事情報總局(GRU)下屬駭客單元 Sandworm 的子群組。這次攻擊最值得關注的地方在於其採用的社交工程社交手法,它不再依賴傳統的惡意附件,而是利用一種名為 ClickFix 的欺騙策略,誘導使用者親手將惡意軟體安裝到自己的電腦中。
什麼是 ClickFix 攻擊手法
ClickFix 是一種新型的社交工程攻擊,其核心在於利用使用者的心理慣性。攻擊者會入侵合法網站,並在頁面上顯示一個偽造的 CAPTCHA(完全自動化公開圖靈測試,即常見的驗證碼)。當使用者嘗試通過驗證時,頁面會彈出錯誤訊息,並給出一個看似專業的解決方案,指示使用者複製一段指令並在終端機(Terminal 或 PowerShell)中執行,聲稱這樣可以修復問題或完成驗證。
對於不熟悉系統指令的普通使用者來說,他們可能會在不自覺中執行了攻擊者準備好的惡意代碼。這在資安上非常危險,因為這繞過了許多傳統的郵件過濾或檔案掃描機制,因為惡意指令是使用者主動執行的。
攻擊鏈的技術細節
在這次 UAC-0145 的行動中,攻擊者使用了多層技術來增加隱蔽性。首先,他們利用 Cloaking.House 這類流量過濾服務,根據訪問者的特徵決定顯示正常頁面還是攻擊頁面,以避開資安研究人員的偵測。此外,他們還開發了一套名為 SMARTAXE 的自定義工具,能根據訪問者動態更改網頁內容。
更精巧的是,攻擊者採用了 EtherHiding 技術。這是一種將關鍵資訊隱藏在區塊鏈上的手法,程式碼會從以太坊(Ethereum)的智能合約中讀取遠端資源的域名。這樣做可以讓靜態分析工具難以發現惡意伺服器的真實地址,因為地址是動態從區塊鏈獲取的。
一旦使用者執行了偽造的驗證指令,系統會下載並執行惡意程式。例如,部分變體會將 VBS 腳本放入系統的啟動目錄(Startup directory)以實現持久化。隨後,攻擊者會部署 SCOUTCURL 腳本來收集主機資訊,並安裝如 FLUIDLEECH、LOADLOOP 等載入器(Loaders),甚至是名為 FREAKYPOLL 的 Python 後門程式,用以遠端控制受感染裝置。
跨平台的威脅擴展
除了針對 Windows 系統的網頁攻擊,UAC-0145 同時針對 Android 裝置發動攻擊。他們透過通訊軟體分發偽裝成安全工具的 APK 安裝檔。一旦安裝,名為 COWARDDUCK 的後門程式將能竊取聯絡人、即時地理位置,以及特定格式的敏感文件(如 .conf, .json, .docx, .zip 等)。
為了逃避偵測,該後門利用 Dropbox 的 API 將竊取的資料上傳至雲端,並從合法網站(如 Steam 社群頁面)接收指令,將正常的流量作為掩護。
給工程師與維運人員的啟示
這次攻擊展示了社交工程如何與現代技術(如區塊鏈、雲端 API)結合。對工程師而言,最重要的一點是:永遠不要在終端機執行來源不明的指令,無論該指令被聲稱為什麼目的。
從防禦角度看,這類攻擊提醒我們,單純依賴端點防護軟體是不夠的。我們需要強化使用者意識,並在組織內部建立嚴格的指令執行規範。同時,監控異常的 PowerShell 行為以及對未知外部域名的連線,是發現此類滲透攻擊的關鍵。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。