一次点击,感染链条就启动了
ClickFix攻击正在把日常网页提示变成Windows感染入口。Malwarebytes追踪到一款名为PavinLoader的加载器,通过伪造验证页面、软件下载和恶意游戏安装包投放,最终拉取更多恶意程序。整个过程让受害者自己成为执行链的一环:假CAPTCHA页面可能要求用户复制并运行命令,而安装器则可以在后台悄悄启动同样的流程。
研究人员在多个ClickFix集群、恶意RenPy游戏活动和虚假软件下载中发现了PavinLoader。部分攻击使用Dropbox获取加载器,说明诱饵可以更换,但核心感染链保持不变。最终后果可能包括密码、浏览器数据、加密货币钱包信息和其他文件被盗。
伪装成正常软件,借Windows组件隐身
攻击从社会工程开始,而不是利用软件漏洞。受害者可能打开一个模仿CAPTCHA的页面、下载看似正常的软件,或者安装一款游戏。在ClickFix案例中,页面会诱导用户运行命令,这种模式依赖用户操作而非漏洞利用。
一个被观察到的ClickFix链条下载了名为Installer_57be78.msi的MSI包。包内包含一个改名的合法MSBuild可执行文件、一个项目文件和一个被木马化的DotNetZip.dll。项目文件利用MSBuild加载被篡改的库,把恶意行为藏进用于构建软件的组件里。其他样本使用BAT或CMD文件,并带有看似无害的注释,包括伪造的“BUILD VERIFICATION REPORT”文本,用来分散审查人员注意力。它们通过conhost.exe重新启动,定位MSBuild,并从编码数据中重建加载器。
这种滥用方式提醒防御者:不仅要看可信Windows构建工具是否存在,更要关注它们是如何被启动的。PavinLoader在不同诱饵类型中反复出现,暗示它可能以服务形式运营,但研究人员无法确认是否存在公开销售行为。相关文件共享同一个VirusTotal样本,一个PowerShell脚本还包含类似构建器的注释。这些线索指向可重复部署,但并不能确定加载器的供应方。
区块链C2接力,Amatera开始窃密
执行后,PavinLoader使用多个.NET库阶段来阻碍分析并准备下一次下载。第一个恶意库可以修改网络设置、禁用证书验证、检查分析工具,并加载第二个组件。这种设计让运营者可以更换载荷,同时保持早期链条基本不变。在一个RenPy案例中,PavinLoader投放了Amatera Stealer;其他感染则带来包括HijackLoader在内的不同载荷。这种灵活性让成功的ClickFix感染对追求不同目标的运营者都有价值。
热门跟贴