ClickFix Factory:首次曝光IUAM ClickFix生成器

blackhat

版主

blackhat Rep
0
0
0
Rep
0
blackhat Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
blackhat 获得
0
0
0
获得
0
blackhat 凭证
0
0
0
凭证
0
主题
15
点赞
0
HakB
8
在社区成长 8 月
LEVEL 90 100 XP
 

执行摘要​

攻击者正在将一种称为ClickFix 的高效社会工程技术打包到易于使用的网络钓鱼工具包中,使其可供更广泛的威胁参与者使用。这种技术通过手动执行恶意软件(通常是信息窃取程序和远程访问特洛伊木马(RAT))来诱骗受害者绕过安全措施。这种技术的商品化遵循了网络钓鱼即服务的趋势,降低了成功攻击所需的技能和精力。
我们发现了一个名为IUAM ClickFix Generator 的网络钓鱼工具包,它可以自动创建这些攻击。该套件旨在生成高度可定制的网络钓鱼页面,通过模仿通常用于阻止自动流量的浏览器验证挑战来引诱受害者。它包括操作系统检测和剪贴板注入等高级功能,可实现轻松、跨平台的恶意软件部署。
我们至少发现在一次活动中,攻击者使用IUAM ClickFix Generator 生成的页面来部署DeerStealer 恶意软件。此外,我们对其他几个具有轻微技术和视觉差异的页面的观察表明了更大的趋势。这表明攻击者正在构建一个不断发展的商业生态系统,通过竞争性的ClickFix 主题网络钓鱼工具包来利用这种技术获利。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受此类活动的影响:
高级URL 过滤和高级DNS 安全将与此活动关联的已知域和URL 识别为恶意活动。
高级野火机器学习模型和分析技术已根据本研究中共享的指标进行了审查和更新。
Cortex XDR 和XSIAM
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
ClickFix,网络钓鱼

幕后一瞥:ClickFix 装配线​

我们发现了一个公开暴露的网络钓鱼工具包生成器,托管在IP 地址为38.242.212[.]5 的HTTP 服务器上,该生成器于2025 年7 月18 日首次观察到。它在10 月初一直处于活动状态。
该服务器在TCP 端口3000 上托管一个Web 应用程序,该应用程序使用Express 框架开发并使用Tailwind CSS 设计。该应用程序提供一个名为IUAM ClickFix Generator 的HTML 页面。
该工具允许威胁行为者创建高度可定制的网络钓鱼页面,模仿内容交付网络(CDN) 和云安全提供商通常部署的浏览器验证页面的质询响应行为,以防御自动威胁。欺骗性的界面旨在让受害者看起来是合法的,从而提高诱饵的有效性。
参与者可以通过简单的用户界面配置每个细节(图1),包括:
站点和消息配置允许自定义网络钓鱼页面标题(默认:“请稍等……”)和域
包括可编辑的页面消息、小部件文本、页脚注释以及成功或错误提示,以引诱或指导受害者
剪贴板配置定义点击验证提示时自动复制到受害者剪贴板的内容,通常是供受害者粘贴和执行的恶意命令
移动阻止和安全弹出窗口检测移动访问并提示受害者切换到桌面浏览器并编辑向他们提供的核心指导组件(安全弹出窗口)
高级设置启用混淆技术和自动剪贴板复制JavaScript 注入
包括操作系统检测,以定制适用于Windows(命令提示符或PowerShell)或macOS(终端)的命令
图1.IUAM ClickFix Generator 网络钓鱼套件的用户界面。

从工厂到前线:现实世界的战役​

我们的分析表明,攻击者已使用已识别的网络钓鱼工具包(或密切相关的变体)生成一系列以ClickFix 为主题的网络钓鱼页面。这些页面共享一致的视觉主题,欺骗CDN 和Web 安全平台通常部署的浏览器验证挑战。这些页面还利用定制的操作系统检测和命令复制机制,对受害者进行社会工程,使其手动执行恶意软件有效负载。
但是,并非所有已识别的网络钓鱼页面都具有相同的结构或行为。虽然我们确认了至少一个攻击者使用该工具生成的页面发送DeerStealer 的案例,但我们还发现了其他几个在技术实现和视觉设计方面略有不同的网络钓鱼页面。这些差异包括:
HTML/DOM 布局的结构变化
修改或完全不同的命令复制机制
缺乏特定的JavaScript 逻辑(例如操作系统检测、动态指令)
简化或不一致的浏览器挑战页面欺骗
这些差异表明ClickFix 工具包存在多种变体,或者可能存在受相同诱饵概念启发但独立构建或源自早期版本的不同网络钓鱼工具包。
以下示例展示了我们发现的一系列ClickFix 网络钓鱼页面,每个页面的复杂程度、行为和传递机制都略有不同。

活动 1:仅限 Windows 的攻击 (DeerStealer)​

在一次活动中,攻击者配置了该工具包以针对Windows 用户进行集中攻击。威胁参与者在此设置中不包含操作系统检测逻辑。因此,他们没有配置该页面来为macOS 或其他非Windows 用户提供替代命令或特定说明。
当受害者通过单击复选框与验证码元素(图2)交互以确定他们是否是人类时,此操作会触发后台JavaScript 将恶意PowerShell 命令复制到其剪贴板。同时,会出现一个弹出窗口,指示他们打开Windows 运行对话框(通过按Win+R),粘贴剪贴板中的内容并运行命令。一旦他们按照这些说明操作,该命令就会下载并运行一个多阶段批处理脚本,最终安装DeerStealer infostealer。
图2. 活动1 - ClickFix 页面提供DeerStealer。下面的图3 显示了我们观察到的复制命令。
图3. DOM 结构显示复制到受害者剪贴板的命令。执行时,此命令会将批处理脚本cv.bat (SHA256: 2b74674587a65cfc9c2c47865ca8128b4f7e47142bd4f53ed6f3cb5cf37f7a6b) 下载到受害者的临时目录并立即运行它。
对批处理脚本的分析揭示了一个多阶段过程,旨在下载并执行被识别为DeerStealer 信息窃取者的恶意MSI 文件(SHA256: ead6b1f0add059261ac56e9453131184bc0ae2869f983b6a41a1abb167edf151)。

活动 2:多平台攻击 (Odyssey Infostealer)​

在我们观察到的另一个案例中(图4),威胁参与者部署了网络钓鱼页面的三种变体。所有这些最终导致向macOS 用户提供Odyssey infostealer,以及向Windows 用户提供尚未识别的恶意软件菌株。尽管存在这些变化,网络钓鱼页面的核心结构仍然保持一致。
图4. 活动2 - ClickFix 页面为macOS 提供Odyssey。每个版本的网络钓鱼页面都会通过JavaScript 检测受害者的操作系统,特别是通过解析浏览器的navigator.userAgent 字符串,并相应地提供有效负载。
虽然可见文本(图4)表明是一个无害的字符串,但单击“复制”按钮会执行JavaScript,将恶意命令放入剪贴板,而不是直观显示的命令。
该钓鱼页面不同版本的具体命令和目标有所不同。
变体1: 多平台Windows 和macOS 有效负载在多平台变体中,攻击者为Windows 用户提供恶意PowerShell 命令,旨在下载并执行身份不明的恶意软件。他们为macOS 用户提供Base64 编码的命令来交付Odyssey(图5)。
图5. 显示多平台示例的DOM 结构。托管此变体的域示例包括:
Tradingview.connect-app[.]us[.]com
trapingveew.dekstop-apps[.]com
trapingveew.last-desk[.]org

变体 2:具有 Windows 诱饵和回退处理的 macOS 目标变体​

在其他似乎以macOS 为中心的变体中,macOS 用户会收到Base64 编码的命令来交付Odyssey。 Windows 用户收到PowerShell 命令作为良性诱饵,旨在在不传递有效负载的情况下完成社交工程诱惑。这些PowerShell 命令有时使用带有西里尔字符的域,这些字符在视觉上模仿拉丁字符,以显得合法(图6 和7)。
对于使用未知操作系统的人(即,当操作系统检测失败时),网络钓鱼页面会显示看似良性的命令,但也不会导致恶意活动(图6 和7)。
图6. 网络钓鱼页面的DOM 结构,显示操作系统条件命令。图7. 网络钓鱼页面的DOM 结构显示操作系统条件命令。托管此变体的域示例包括:
克劳德弗鲁尔[.]com
teamsonsoft[.]com

变体 3:仅 macOS 独家提供 Odyssey​

另一个变体似乎专门针对macOS,仅提供一个用于下载和执行Odyssey 的Base64 编码命令,没有针对其他操作系统的配置(图8)。
图8. 以macOS 为中心的示例,没有操作系统规范。此命令下载并执行macOS Odyssey infostealer。它还使用nohup bash,它在后台启动一个新的Bash shell,忽略挂起(HUP 信号),因此即使终端关闭,它也会继续运行。
托管此变种的域或IP 地址的示例包括:
电子邮件reddit[.]com
hxxps[:]//188.92.28[.]186
cloudlare-Index[.]com
Tradingviewen[.]com

共享起源和开发者工件​

 
顶部