1752218981
2025-07-08 18:02:00
脅威アクターは、ハッキングされたWordPress Webサイトを使用して、洗練されたサイバー攻撃の最近の波で、本物のNetSupport Managerリモートアクセスツール(RAT)の悪意のあるバージョンを配布しています。
サイバーシーズンのグローバルセキュリティオペレーションセンター(GSOC)のアナリストによると 報告、これらのアクターは、いわゆる「Clickfix」技術を使用して戦術を進めており、ソーシャルエンジニアリングと技術的回避を結合してエンドポイントに感染し、抽出後の活動のための長期的な制御を確立しています。
悪意のある送達経路
攻撃チェーンは通常、欺cept的な電子メール、PDFに埋め込まれたリンク、ゲームフォーラムへの投稿など、クラシックフィッシングテクニックを通じてユーザーが誘惑されることから始まります。
ターゲットを絞ったユーザーが攻撃者制御または侵害されたWordPressサイトの1つを訪問すると、Metaの説明またはアンカータグに隠されている悪意のあるJavaScriptがブラウザをリダイレクトし、悪意のあるiFrameを注入します。
IslonlineなどのドメインでホストされているJavaScript[.]組織は、訪問者の環境を指紋し、さらにペイロードを選択的に展開し、Windowsユーザーをターゲットにします。
スクリプトは非常に適応的です。ユーザーが以前にアクセスしたことがある場合、再感染を回避し、攻撃者の存在を隠します。
ユーザーが初めての訪問者である場合、IFRAMEが動的に生成され、追加のPHPスクリプトを引き下げ、3段階のJavaScriptをロードします。 偽のキャプチャ チャレンジ。
ソーシャルエンジニアリングは技術的虐待を満たしています
Tailwind CSSでスタイリングされ、Reactを使用して構築されたこのCaptchaページは、完全に合法的に見えますが、攻撃の重要な部分です。

ページの背後にあるスクリプトは、事前に作成された悪意のあるコマンドをユーザーのクリップボードに静かにコピーします。
被害者は、日常的な人間の検証を完了していると信じて、このコマンドを貼り付けて実行するように促されます。 Windows実行ダイアログ。
結果:バッチファイル(回避のための難読化されたジャンクデータを含む)がフェッチおよび実行され、NetSupport ManagerコンポーネントのZIPアーカイブをユーザーの%AppData%ディレクトリに抽出します。
実行時に、NetSupportクライアントはレジストリキーを介して永続性を確立し、初期のアーティファクトをクリーンアップして法医学的発見を妨げます。
この攻撃は、ファイル転送、リモートシェル、横方向の動きなどの機能を備えた敵に完全なラットアクセスを付与します。
妥協後、セキュリティチームは、アクティブディレクトリの列挙やステージング後のペイロードなどの偵察コマンドを実行する数時間以内に時々迅速な脅威アクターの相互作用を観察しました。
NetSupportマネージャーは、良性のリモート管理用に設計されていますが、その堅牢な機能セットと虐待の容易さにより、大きな脅威ベクターになりました。
その構成(client32.ini)は、侵害されたシステムに攻撃者が運営するC2インフラストラクチャに接続するように指示します。この場合、94.158.245内のIPアドレス[.]Moldovan Hosting Provider Mivocloud SRLが所有する0/24範囲。
これらのサーバーは、リモートデスクトップおよびHTTPSサービスを公開していることがわかり、敵の堅牢な制御チャネルを促進しました。
アナリストは、技術的および心理的戦術の融合、広い攻撃面、および感染後の搾取の速度のために、このキャンペーンを非常に危険であると評価しています。
組織は、感染したエンドポイントを迅速に分離し、データの妥協が疑われる場合はフォレンジック画像の取得、ユーザーの資格情報のリセット、妥協のすべての関連インジケーター(IOC)のブロック、およびルートレベルのクリーンアップを確保するためのマシンの再イメージをブロックするように促されます。
特に疑わしいCaptchaのリクエストとクリップボードベースの攻撃に関して、ユーザーの認識は、防御の重要な柱を形成します。
妥協の指標(IOCS)
| IOC | タイプ |
|---|---|
| 94.158.245[.]104 | IP |
| 94.158.245[.]118 | IP |
| 94.158.245[.]131 | IP |
| 94.158.245[.]137 | IP |
| 172.67.70[.]20 | IP |
| 79.141.173[.]158 | IP |
| 209.17.116[.]165 | IP |
| 23.23.49[.]179 | IP |
| 193.111.208[.]110 | IP |
| 162.214.153[.]12 | IP |
| 50.87.146[.]66 | IP |
| 77.83.199[.]34 | IP |
| 107.180.0[.]222 | IP |
| 83.229.17[.]68 | IP |
| Pemptousia[.]com | ドメイン |
| fmovies123[.]トップ | ドメイン |
| バジャーヴォリーボール[.]組織 | ドメイン |
| ISLONLINE[.]組織 | ドメイン |
| Lang3666[.]トップ | ドメイン |
| エースプロジェクト[.]組織 | ドメイン |
| ヤッキストラック[.]com | ドメイン |
| ChristianLouboutin2017[.]トップ | ドメイン |
| ジャゲット[.]com | ドメイン |
| 9C4349534C137E3E43FB2E2CAF049F | MD5 |
| 4F496BFDE39CA83644265D8D1D9BC9DA | MD5 |
| C05F8EC5AFBABC36F1C1366549290AE6 | MD5 |
| 20ED4DF3A9C734C1788BD2CA2658AEDB | MD5 |
| EE75B5B9300AAB96530503BFAE8A2F2 | MD5 |
| 1768C9971CEA4CC10C7DD45A5F8F022A | MD5 |
この物語を面白いものにしてください!フォローしてください グーグルニュース、 LinkedIn、 そして x よりインスタントアップデートを取得するには
#ハッキングされたWordPressサイトとClickfix戦術を介して配信されるNetSupportラット