安全研究人员发现一起新的ClickFix攻击链,它将受害者的普通点击操作转变为复杂入侵的开端。该攻击利用伪造的修复提示,诱导用户执行命令,最终植入名为CNCMachineRMS的远程访问木马,这是一种此前从未被记录过的恶意软件,能让攻击者长期控制Windows设备。 这项活动的最大特点在于,它将恶意行为隐藏在一款合法且带有数字签名的软件背后。攻击者启动IBM SPSS WinWrap Basic IDE,并利用其脚本功能加载恶意文件,从而让整个感染过程看起来像是可信软件在正常工作,而不是明显的恶意程序。 LevelBlue在向Cyber Security News分享的报告中指出,该攻击链还使用了四个诱饵DLL,并借助Windows自带的日期格式化功能来触发shellcode。这种组合使得早期攻击阶段更难被察觉,最终载荷出现的时间点也被大幅推迟。 当最后的有效载荷真正落地时,它并不是一个简单的下载器。CNCMachineRMS具备命令执行、文件浏览、屏幕截图、创建本地账户、持久化以及加载更多工具等多种能力。安全团队如果检测到该木马,应当立即将其视为攻击者可能已经获得交互式访问权限的信号,而不是孤立的恶意软件警报。 整个感染始于ClickFix诱骗技术,这种技术通过营造一个“常规修复”的假象,劝说受害者手动运行一条命令。类似的攻击活动曾使用假提示来安装MSI包,展示了一条简单的粘贴命令如何快速演变成严重的系统入侵。在本案例中,WinWrapIDE.exe本身是干净且经过签名的,但攻击者借助COM接口激活其脚本引擎,并将脚本指向被投放的DLL文件。 诱饵DLL随后通过正常的导入机制加载,绕过了许多安全产品重点关注的可疑API调用。最后一个诱饵DLL会在缓冲区中填充随机数据,将shellcode嵌入其中,并最终执行。由于攻击者使用了合法工具和标准系统功能,安全团队需要更仔细地审视这类异常组合,才能在早期阶段拦截攻击。

打开网易新闻 查看精彩图片