ClickFix 和 EtherHiding 将用户驱动的命令执行与基于区块链的配置相结合。ClickFix 诱使用户运行命令,而 EtherHiding 则允许攻击者通过公共智能合约来控制后续阶段。二者结合,形成了一条能够规避基于指标的检测和传统破坏方法的传播路径。
主要收获
- ClickFix 将常见的验证和故障排除工作流转化为用户可执行的命令路径
- EtherHiding 将一次性交付基础设施与更持久的配置层分离
- 屏蔽一个已知域名并不会暴露或禁用引导下一阶段的机制
- SOC团队需要整合分散在多个工具和团队中的证据
- 遭到入侵的网站可能会让恶意指令看起来像是来自某个值得信赖的数字资产
- FileScan.io 威胁实验室的调查显示,研究人员是如何在实时链中追踪这些关联关系的
ClickFix 与传统网络钓鱼有何不同?
ClickFix 是一种社会工程学技巧,它以完成验证码、修复浏览器问题、打开文档或解决访问问题为借口,诱使用户复制、粘贴或执行某条命令。
MITRE ATT&CK 将 ClickFix 归类为“恶意复制粘贴”(T1204.004)。该技术依赖于用户将攻击者提供的代码直接粘贴到命令行或脚本界面中,而非打开传统的恶意附件。
这种交互可能与常规的故障排除过程相似。验证提示、浏览器错误和访问检查在网上很常见,这为攻击者提供了可以模仿的熟悉工作流程。对于防御者而言,最早有用的信号往往是行为特征。一个浏览器会话后紧接着执行异常命令,其重要性可能远超一个熟悉的恶意文件的存在。
EtherHiding 如何改变基础设施问题
EtherHiding 利用区块链智能合约来存储或恢复由攻击者控制的配置。这将受害者可见的基础设施与决定攻击活动下一步行动方向的机制分离。防御者可以关闭某个域名或托管账户,但只要其配置层能够将流量引导至替代基础设施,整个攻击链仍能正常运行。
FileScan.io 威胁实验室的调查追踪了一条活跃的 ClickFix 攻击链,该链途经一个注入的脚本、一个 Polygon 智能合约,以及研究过程中解析出的相关基础设施。调查报告详细描述了建立该连接的相关证据、跳板、验证流程以及各要素之间的关联。
安全防御人员面临的不仅仅是大量短命的恶意域名。他们需要识别那些看似可抛弃的基础设施背后所隐藏的持久关联。
安全团队和工程团队为何应该关注这一点?
ClickFix 和 EtherHiding 会引发一种可能跨越组织边界的可见性问题。Web 团队发现了一个未经授权的脚本,端点安全系统标记了一个异常命令,网络工具记录了外发流量,而威胁情报系统却只能识别基础设施中的一小部分。单看这些信号,每一条都显得不完整。
SOC专业人员
SOC分析师和威胁猎手需要掌握足够的背景信息,才能将孤立的可疑事件与更广泛事件链中的某个阶段区分开来。挑战不仅在于发现另一个指标,更在于将跨越浏览器、终端、网络、身份和公共基础设施的各类活动联系起来。
SOC负责人还面临着协调问题。由于不同团队可能分别掌握证据的不同部分,因此在调查过程中,建立统一的时间线并明确责任归属至关重要。
Software 工程师和网页团队
Software 网络团队之所以重要,是因为合法的数字资产可能成为攻击载体。遭到入侵的网站、被植入的脚本以及被滥用的管理员权限,都可能将恶意指令植入用户已经信任的环境中。
因此,Web 遥测数据可以作为安全证据。版本历史记录、部署记录、内容完整性警报和管理日志有助于确定可疑内容出现的时间,以及它与终端活动之间的关联。
哪些组织将面临更严重的后果?
ClickFix 并不局限于某个特定行业,因为它利用的是用户行为,而非某行业特有的技术。对于那些持有重要凭证、运营面向客户的数字服务、管理敏感信息,或者对业务中断容忍度较低的组织而言,其影响将更为严重。
其中包括关键基础设施运营商、政府机构、受监管组织、软件供应商、托管服务提供商,以及拥有庞大或分散员工队伍的企业。在这些领域,身份、终端或受信任网站的遭入侵不仅会影响数据,还会导致运营中断。
ClickFix 活动可能造成的损害类型
ClickFix 是一种交付技术,因此其最终影响取决于有效载荷以及受影响设备上可用的访问权限。在最近的一篇博客文章中,我们记录了从信息窃取程序到全网络勒索软件等各类 ClickFix 有效载荷,并阐述了该技术被国家行为体迅速采用后,给安全运营中心(SOC)团队的事件分级处理带来了多大困难。
我们针对 FileScan.io 的具体调查侧重于传播机制,并未声称能够确定最终有效载荷的来源。因此,该研究并未证实被追踪的传播链导致了勒索软件攻击、欺诈、凭证盗窃或其他特定后果。这一界限至关重要。该研究表明,即使可见的基础设施发生变化,仍可重建传播链。
传统防御措施常忽略的三个“盲区”
ClickFix 和 EtherHiding 将攻击分散到人类行为、合法系统工具、网络内容、公共基础设施以及不断变化的目标之中。
有三个明显的可见性缺口:
- 用户的操作可能看似正常的故障排除。用户可能会主动打开命令行界面并执行给定的指令。
- 可见的基础设施是可以被替换的。一个被封锁的域名可能只是整个链条中一个暂时的组成部分。
- 安全工具中存储着彼此孤立的证据。浏览器、进程、网络、身份和网站事件可能会被记录在不同的系统中。
FileScan.io 的调查带来了哪些新发现?
FileScan.io 威胁实验室的研究不仅对 ClickFix 和 EtherHiding 进行了概括性描述,还详细记录了研究人员如何从一个活跃的诱饵追踪到与其相关的基础设施及区块链活动。
完整分析涵盖:
- 一次实时进行的区块链查询,该查询在研究当时实时发起并记录,追踪了区块链直至其最终解析到的目标地址
- 与两个不同钱包相关的十多个智能合约,以及这种模式所反映出的运营商运营该系统的模式
- 一种冒充某知名人工智能品牌的诱饵,在本次研究之前尚未有公开记录
- 两位独立的研究人员通过完全不同的途径找到了同一个钱包和合约
阅读完整的技术追踪记录,以及将其中各个环节联系起来的证据。
常见问题
什么是 ClickFix?
ClickFix 是一种社会工程学技巧,旨在诱使用户以所谓“修复”、“验证步骤”或“访问要求”为由,复制、粘贴或运行恶意命令。由于是用户主动触发执行,因此其触发方式可能与常规的恶意附件有所不同。
什么是EtherHiding?
EtherHiding 是一种利用区块链智能合约来存储或返回由攻击者控制的配置的技术。这可以在攻击活动的可见域名和服务器发生变化时,为其提供一个持久的参考点。
为什么轮换的基础设施会使检测变得复杂?
轮换基础设施可能会导致单个指标迅速失效。防御者可能仅能封堵一个目标,却未能识别出引导攻击活动转向其替代目标的关系或配置机制。
FileScan.io 的调查是否查明了最终的恶意软件?
不。该调查的重点在于追踪和验证投放机制。研究人员并未对最终有效载荷的来源作出定论。
研究人员发现了多少份相关合同?这些合同揭示了该运营商哪些信息?
超过十几个;这足以说明该运营商的基础设施范围远超我们追踪到的那份单一合同。完整的分析结果(包括钱包层面的归因)详见FileScan.io 威胁实验室的文章。
