پژوهشگران امنیتی از کشف کمپینی خبر میدهند که با استفاده از واریانت جدیدی از تاکتیک مهندسی اجتماعی به نام FileFix و صفحات فیشینگ قوی، بدافزار سرقت اطلاعات StealC را به قربانیان تحویل میدهد.
پژوهشگران امنیتی از کشف کمپینی خبر میدهند که با استفاده از واریانت جدیدی از تاکتیک مهندسی اجتماعی به نام FileFix و صفحات فیشینگ قوی، بدافزار سرقت اطلاعات StealC را به قربانیان تحویل میدهد.
به گزارش افتانا، پژوهشگران امنیتی درباره کمپینی جدید هشدار دادهاند که از یک واریانت تاکتیک مهندسی اجتماعی موسوم به FileFix برای توزیع بدافزار سرقت اطلاعات StealC استفاده میکند. در کمپین مشاهدهشده، از یک سایت فیشینگ بسیار متقاعدکننده و چندزبانه؛ برای مثال یک صفحه جعلیFacebook Security ، همراه با تکنیکهای ضدتحلیل و ابهامسازی پیشرفته برای فرار از شناسایی استفاده شده است.
در سطح کلی، زنجیره حمله شامل بهرهگیری از FileFix برای ترغیب قربانی به اجرای یک payload اولیه است که سپس اقدام به دانلود تصاویر ظاهراً بیضرر از یک مخزن Bitbucket میکند — تصاویری که در حقیقت حاوی مؤلفههای مخرب هستند. این روش به مهاجمان اجازه میدهد از اعتماد به سکوی میزبانی کدِ مشروع برای عبور از مکانیزمهای تشخیص سوءاستفاده کنند.
FileFix که برای اولینبار بهعنوان یک اثبات مفهوم (PoC) در ژوئن 2025 توسط پژوهشگر mrd0x مستند شد، با ClickFix تفاوت دارد؛ در FileFix نیازی به بازکردن دیالوگ Run ویندوز و چسباندن یک فرمانِ از پیش کپیشده و مبهمشده برای تکمیل چکهای کپچا جعلی وجود ندارد.
بهجای آن، FileFix از قابلیت آپلود فایل مرورگر وب سوءاستفاده میکند تا کاربر را فریب دهد فرمانی را در نوار آدرسِ File Explorer کپی و پیست کند و درنتیجه فرمان بهصورت محلی روی دستگاه قربانی اجرا شود.
حمله با یک صفحه فیشینگ آغاز میشود که معمولاً قربانی از طریق ایمیلی که درباره احتمال تعلیق حساب فیسبوک او هشدار میدهد، ادعا میشود پستها یا پیامهای بهاشتراکگذاشتهشده قوانین را نقض کردهاند، به آن هدایت میشود. از کاربر خواسته میشود برای طرح اعتراض روی دکمهای کلیک کند. صفحه فیشینگ بهشدت ابهامسازی شده و برای دشوارکردن تحلیل از کدهای بیفایده و تکهتکهسازی استفاده میکند. مرحله FileFix وقتی وارد میشود که کاربر روی دکمه کلیک کند: پیغامی نمایش داده میشود که اعلام میکند برای دسترسی به نسخه PDFِ ادعایی از تخلفِ سیاست، باید مسیر آن را در نوار آدرس File Explorer کپی و پیست کنید. در حالیکه مسیری که در دستورالعمل نشان داده میشود کاملاً بیخطر بهنظر میآید، یک فرمان مخرب وقتی کاربر دکمه صفحه را برای باز کردن File Explorer میزند، بهطور پنهانی در کلیپبورد کپی میشود. این فرمان، یک اسکریپت PowerShell چندمرحلهای است که تصویر یادشده را دانلود میکند، آن را رمزگشایی میکند تا مرحله بعدی payload را استخراج کند و درنهایت یک لودر نوشتهشده با زبان Go را اجرا میکند که shellcode را باز میکند و مسئول راهاندازی StealC است.
FileFix یک مزیت مهم نسبت به ClickFix دارد: از قابلیتِ رایج مرورگر وب سوءاستفاده میکند، درحالیکه ClickFix متکی به باز کردن پنجره Run است (یا در macOS اجرای Terminal)، امری که ممکن است توسط مدیر سیستم بهعنوان یک اقدام امنیتی مسدود شود.
از سوی دیگر، یکی از دلایلی که ClickFix بسیار دشوار برای شناسایی است این است که از طریق Explorer.exe و دیالوگ run یا مستقیماً از یک ترمینال فراخوانی میشود، در حالیکه با FileFix، payload توسط مرورگری که کاربر استفاده میکند اجرا میشود — امری که در یک بررسی یا برای یک محصول امنیتی احتمالاً بیشتر به چشم میآید،» آکرونیس توضیح داد.
به گفته پژوهشگران، عامل تهدید در پشت این حمله سرمایهگذاری قابلتوجهی در مهارتهای فنی انجام داده و زیرساخت فیشینگ، تحویل payload و اجزای پشتیبانیکننده را با دقت مهندسی کرده تا هم فرار از تشخیص افزایش یابد و هم تأثیرگذاری حمله حداکثر شود.
این افشاسازی همزمان با گزارشی از Doppel است که کمپینی را توصیف میکند که از ترکیب پورتالهای پشتیبانی جعلی، صفحات خطای Cloudflare CAPTCHA و ربودن کلیپبورد، یعنی ClickFix برای مهندسی اجتماعی قربانیان به اجرای کد PowerShell مخرب استفاده میکند. آن کد PowerShell سپس یک اسکریپت AutoHotkey (AHK) را دانلود و اجرا میکند. اسکریپت مذکور طراحی شده تا میزبان آلوده را پروفایل کند و payloadهای اضافی را تحویل دهد، از جمله AnyDesk، TeamViewer، بدافزارهای سرقت اطلاعات و نرمافزار رباینده آدرسهای رمزارز. آیشار جاوا، پژوهشگر امنیتی در Doppel، یادآور شد: AHK یک زبان اسکریپتنویسی ویندوزی است که در اصل برای خودکارسازی کارهای تکراری مثل فشردن کلیدها و کلیکها طراحی شده بود. اگرچه از سالها پیش در میان کاربران حرفهای و مدیران سیستم محبوب بوده، بازیگران تهدید از حدود 2019 شروع به استفاده از AHK کردند. این اسکریپتهای مخرب اغلب خود را بهعنوان ابزارهای خودکارسازی بیضرر یا ابزارهای پشتیبانی جا میزنند.