1758125130
2025-09-17 15:45:00
サイバーセキュリティ研究者は、珍しいワイルドファイルフィックスキャンペーンが観察されており、これはJPG画像内に2段階のPowerShellスクリプトと暗号化された実行可能ファイルを隠しています。
Acronisによる勧告で詳述されている攻撃は、被害者に悪意のあるコマンドをファイルアップロードアドレスバーに貼り付けるよう説得し、ペイロードを抽出する画像をダウンロードして解析する大量に難読化されたPowerShellチェーンを実行します。
この例では、キャンペーンが元の概念攻撃証明(POC)から離れていることです。 Clickfixスタイルの攻撃は最近500%以上急増し、FileFixの概念実証は7月上旬にD0Xの研究者によって公開されました。
ただし、この特定の展開は、そのPOCに厳密に従わず、代わりに多言語フィッシングページ、重いJavaScriptの模倣、およびステガノグラフィを使用してコードを隠している最初の展開です。
フィッシングインフラストラクチャとソーシャルエンジニアリング
Acronisによると、フィッシングサイトはメタサポートページを模倣し、ユーザーに「ファイルエクスプローラーを開く」ように依頼し、実際にペイロードであるパスを貼り付けるアピールフローに圧力をかけます。
このサイトには16の言語の翻訳が含まれており、過去2週間で複数のバリアントがアクティブになり、急速な反復とグローバルターゲティングを示しています。
FileFixのソーシャルエンジニアリング要素は、ClickFixよりも説得力があることが証明される場合があります。これは、ほとんどのユーザーはFileのアップロードウィンドウに精通しているが、端末プロンプトではないためです。この微妙な変化は、攻撃者が日常のユーザー行動に合わせてルアーを洗練していることを示しています。
多段階配信と最終ペイロード
攻撃感染症チェーンは、変数を再構築し、Bitbucketでホストされた画像をダウンロードし、定義されたバイト範囲から平文の第2段階スクリプトを抽出する難読化されたPowerShell One Linerから始まります。
そのスクリプトは、RC4の復号化とGZIP減圧を使用して、画像から複数のファイルを彫り、conhost.exeを介してexeを実行してから削除します。
Goで書かれた最終ローダーは、ハードウェア情報を比較してサンドボックスチェックを実行し、StealCの展開につながるシェルコードを復号化します。
このInfostealerは、ブラウザ、暗号通貨ウォレット、メッセージングアプリ、クラウドサービスからデータを収穫することができます。研究者は、STEALCもダウンローダーとして機能し、攻撃者が追加のマルウェアを提供する柔軟性を提供できることに注目しています。
検出と緩和
Acronis Researchersの主要な推奨事項は、ユーザートレーニングと技術防御の両方の強化に集中しています。
組織は、以下を含む、認識と積極的なブロッキング測定を組み合わせた階層化されたアプローチをとることが奨励されています。
-
システムダイアログにコマンドを貼り付けないようにユーザーに教えたり、アドレスバーをアップロードしたりする
-
Webブラウザーから起動したBlock Powershell、CMD、MSIEXEC、またはMSHTAプロセス
-
エンドポイント全体で珍しいブラウザ – チルドプロセスアクティビティを監視します
キャンペーン FileFixが概念の証明からアクティブな脅威にどの程度進化したかを強調しています。
ソーシャルエンジニアリング、難読化、ステガノグラフィをブレンドすることにより、攻撃者は検出をより困難にしています。セキュリティチームは、警戒を怠らず、ユーザーがこれらの新しい *修正攻撃技術を理解していることを確認する必要があります。
#Steganographyと多段階ペイロードを使用したFileFixキャンペーン