Вирус-вымогатель Interlock использует метод FileFix для доставки вредоносного ПО

Support81

Модератор
Хакеры применили новую технику под названием «FileFix» при атаках вируса-вымогателя Interlock, чтобы запускать троян удаленного доступа (RAT) на целевые системы.

ransomware-3.jpg

За последние месяцы активность вируса-вымогателя Interlock возросла, поскольку злоумышленник начал использовать веб-инжектор KongTuke (он же «LandUpdate808») для доставки полезных нагрузок через взломанные веб-сайты.


Исследователи из The DFIR Report и Proofpoint наблюдали это изменение в методах работы с мая. Тогда посетителям взломанных сайтов предлагалось пройти поддельную проверку CAPTCHA +, а затем вставить в диалоговое окно «Выполнить» содержимое, автоматически сохранённое в буфер обмена, — тактика, соответствующая атакам ClickFix.

Этот трюк заставил пользователей выполнить скрипт PowerShell, который извлек и запустил вариант Interlock RAT на базе Node.js.


В июне исследователи обнаружили в реальной жизни вариант Interlock RAT на основе PHP, который распространялся с использованием того же инжектора KongTuke.

Ранее в этом месяце произошло существенное изменение в оболочке доставки: теперь Interlock перешел на вариант FileFix метода ClickFix в качестве предпочтительного метода доставки.


Атака FileFix от Interlock
Атака FileFix от Interlock
Источник: Отчет DFIR

FileFix — это метод социальной инженерии, разработанный исследователем безопасности mr.d0x. Он представляет собой усовершенствованный вариант атаки ClickFix стала одним из самых распространённых методов распространения вредоносной нагрузки. , которая за последний год


В варианте FileFix злоумышленник использует доверенные элементы пользовательского интерфейса Windows, такие как проводник и HTML-приложения (.HTA), чтобы обманным путем заставить пользователей выполнить вредоносный код PowerShell или JavaScript без отображения каких-либо предупреждений безопасности.


Пользователям предлагается «открыть файл», вставив скопированную строку в адресную строку Проводника. Эта строка представляет собой команду PowerShell, замаскированную под путь к файлу с помощью синтаксиса комментариев.


В недавних атаках Interlock жертвам предлагается вставить в Проводник команду, замаскированную поддельным путем к файлу, что приводит к загрузке PHP RAT с сайта «trycloudflare.com» и его выполнению в системе.


После заражения RAT выполняет ряд команд PowerShell для сбора информации о системе и сети и передает эти данные злоумышленнику в виде структурированного JSON.

В отчете DFIR также упоминаются свидетельства интерактивной активности, включая перечисление Active Directory, проверку резервных копий, навигацию по локальным каталогам и проверку контроллеров домена.


Сервер управления и контроля (C2) может отправлять команды оболочки для выполнения RAT, вводить новые полезные нагрузки, добавлять устойчивость с помощью ключа запуска реестра или перемещаться горизонтально с помощью удаленного рабочего стола (RDP).


Вирус-вымогатель Interlock был запущен в сентябре 2024 года , его жертвами стали такие известные организации, как Техасский технический университет , DaVita и Kettering Health .


Операция по заражению вирусом-вымогателем использовала ClickFix для заражения целей, но переход на FileFix свидетельствует о том, что злоумышленник быстро адаптируется к более скрытным методам атак.


Это первое публичное подтверждение использования FileFix в реальных кибератаках. Вероятно, он будет набирать всё большую популярность по мере того, как злоумышленники будут искать способы включить его в свои цепочки атак.
 
Похожие темы
Support81 Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender Новости в сети 0
Support81 Вирус-вымогатель SafePay угрожает утечкой 3,5 ТБ данных Ingram Micro Новости в сети 0
Support81 В ходе операции «Шах и мат» были обнаружены сайты-вымогатели, использующие вирус-вымогатель BlackSuit Новости в сети 0
Support81 Вирус без хакера, троян без кода — Slopsquatting захватывает мир вайб-кодинга Новости в сети 0
Support81 В 2025 году не нужен хакер — вирус Horabot сам отправляет письма от вашего имени Новости в сети 0
Support81 Мод на «ходить сквозь стены» в Roblox? Теперь вирус ходит сквозь ваш телефон Новости в сети 0
Support81 Вирус в заявке: как Zhong Stealer «ломает» компании через службу поддержки Новости в сети 0
Support81 Вирус по клику: хакеры взламывают Windows через CAPTCHA Новости в сети 0
Support81 Loki: неизвестный вирус ударил по российскому бизнесу Новости в сети 0
Support81 Вирус sedexp 2 года властвует в сердце Linux Новости в сети 0
Support81 Новый вирус захватывает Telegram и крадёт криптовалюту Новости в сети 0
T что будет если в sandboxie открыть вирус ? Свободное общение 1
Support81 Вирус OfflRouter уже почти 10 лет остаётся незамеченным в правительственных сетях Украины Новости в сети 0
Support81 Новый вирус Latrodectus: IcedID с расширенными возможностями вступает в игру Новости в сети 0
Emilio_Gaviriya Вирус без нажатий. Вирусология 0
Support81 Хакеры переосмыслили PikaBot: вирус становится проще, но опаснее Новости в сети 0
Support81 Вирус с Уолл-Стрит: приложения для займов тайно крадут данные 12 млн. пользователей Android Новости в сети 0
B Вирус .lnk Свободное общение 2
Antonka_1000 Как в торрент трекеры подсунуть уже закриптованный вирус??? Свободное общение 1
L Интересно C# - Критичный процесс (Защищаем свой вирус) Программирование 0
L Создаем рекламный вирус и зарабатываем Полезные статьи 4
Uno-uno As seen in [Forbes!] ♛ Corona Virus Map Phishing + Loader! Разводка с картой Корона вирус Вирусология 0
A Хакеры взломали более 60 рекламных серверов, чтобы распространить вирус Новости в сети 0
S Вирус. Вредный экранный гусь,который крадёт курсор и оскорбляет. Полезные статьи 2
A Вирус Aгент Smith заразил более 20 миллионoв устрoйств Новости в сети 0
× Прячем вирус в .DOC .XSL .PDF Вирусология 4
Ltybcrf Как спрятать вирус в документах Microsoft Office Вирусология 1
S Вирус на Python Готовый софт 7
1 RAT вирус (Статья) Готовый софт 0
1 Вшиваем вирус в .doc Готовый софт 9
Traven WinLocker на python. Пишем вирус. Раздачи и сливы 0
A Криптуем наш вирус в 100% FUD Полезные статьи 3
P Вирус или нет? Свободное общение 2
H Программисты создали необнаруживаемый вирус для Windows Новости в сети 2
vikapsh способ получения трафика для вирус майнера Способы заработка 9
X Онлайн сканеры файлов на вирус Готовый софт 12
vikapsh Вирус ратник что это Полезные статьи 5
K Вирус на android Свободное общение 3
Admin Реверсинг малвари для начинающих. Разбираем простой вирус Полезные статьи 0
Admin Как написать вирус для Андроид. Часть 5 Вирусология 0
Admin Как написать вирус для Андроид. Часть 4 Вирусология 0
Admin Как написать вирус для Андроид. Часть 3 Вирусология 0
Admin Как написать вирус для андроид. Часть 2 Вирусология 1
Admin Как написать вирус для андроид Вирусология 0
Admin Как распространить вирус. Способы бывалых Полезные статьи 0
Support81 Новый вымогатель SEXi: $140 млн за расшифровку серверов VMWare ESXi Новости в сети 0
Support81 StopCrypt: вымогатель для простых смертных обзавёлся мантией-невидимкой Новости в сети 1
S Android-вымогатель LeakerLocker угрожает разослать историю браузера всем контактам жертвы Новости в сети 0
S Обнаружен третий вымогатель, атаковавший Украину за последнее время Новости в сети 0
S Шифровальщики для Mac начали продавать по схеме «вымогатель как услуга» Новости в сети 0

Название темы