透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

深入解析一場運用 EtherHiding 隱藏下一步行動的 ClickFix 即時行銷活動

我們的即時調查追蹤了一條攻擊鏈,從用戶的複製貼上操作,一直到一個至今仍處於活躍狀態且仍指向某處的智慧合約。
作者: 薇薇安·維雷茨基
分享此文章

ClickFix 與 EtherHiding 結合了由使用者驅動的指令執行機制與基於區塊鏈的配置。ClickFix 會誘使用戶執行指令,而 EtherHiding 則讓攻擊者能透過公開的智慧合約來操控後續階段。兩者結合,形成了一條能挑戰基於指標的偵測機制及傳統干擾方法的傳遞路徑。

關鍵要點

  • ClickFix 將常見的驗證與疑難排解工作流程轉化為由使用者執行的指令路徑
  • EtherHiding 將一次性傳輸基礎架構與更持久的配置層分離
  • 封鎖已知的網域並不會揭露或停用引導下一階段的機制
  • SOC 團隊需要整合分散於多個工具和團隊之間的證據
  • 遭入侵的網站可能會讓惡意指令看似來自可信賴的數位資產
  • FileScan.io 威脅實驗室的調查顯示,研究人員是如何在一個活躍的鏈中追蹤這些關聯的

ClickFix 與傳統網路釣魚有何不同?

ClickFix 是一種社會工程學技巧,它以完成驗證圖(CAPTCHA)、修復瀏覽器問題、開啟文件或解決存取問題為藉口,誘導使用者複製、貼上或執行某個指令。

MITRE ATT&CK 將 ClickFix 歸類為「惡意複製貼上」(T1204.004)。此技術的運作方式是讓使用者將攻擊者提供的程式碼直接放入命令或腳本介面中,而非開啟傳統的惡意附件。

這種互動可能與一般的故障排除過程相似。驗證提示、瀏覽器錯誤及存取檢查在網路上十分常見,這讓攻擊者能模仿一套熟悉的工作流程。對防禦者而言,最早有用的訊號往往來自行為模式。相較於發現熟悉的惡意檔案,若瀏覽器會話後緊接著執行異常指令,其重要性往往更高。

EtherHiding 如何改變基礎設施問題

EtherHiding 利用區塊鏈智慧合約來儲存或回傳由攻擊者控制的配置。此設計將受害者可見的基礎設施,與決定攻擊活動下一步行動方向的機制分開。防禦者雖可關閉某個網域或主機帳戶,但只要其配置層能將流量導向替代基礎設施,整個攻擊鏈仍能持續運作。

FileScan.io 威脅實驗室的調查,追蹤了一條透過注入腳本、Polygon 智慧合約及其在研究過程中解析出的基礎設施所構成的活躍 ClickFix 鏈。該調查報告詳述了確立此連結的相關憑證、跳板、驗證流程及關聯性。

安全防禦人員所面對的,不僅僅是一系列短命的惡意網域。他們需要辨識出那些看似可拋棄的基礎設施背後,所隱藏的持久關聯性。

安全團隊和工程團隊為何應該重視這一點?

ClickFix 和 EtherHiding 會造成一個可能跨越組織邊界的可視性問題。網頁團隊偵測到未經授權的腳本、端點安全系統標記了異常指令、網路工具記錄了外發流量,而威脅情報系統卻僅能識別基礎架構中的一小部分。單獨來看,每項訊號都顯得並不完整。

SOC 專業人員

SOC 分析師和威脅獵手需要足夠的背景資訊,才能將單一的可疑事件與更廣泛事件鏈中的某個階段區分開來。其中的挑戰不僅在於找出另一個指標,更在於串聯那些橫跨瀏覽器、終端裝置、網路、身分識別及公共基礎設施的活動。

SOC 領導層也面臨協調問題。由於不同團隊可能各自掌握證據的不同部分,因此在調查過程中,建立共同的時間表並明確責任歸屬至關重要。

Software 工程師與網頁團隊

Software 而網路團隊之所以重要,是因為合法的數位資產可能成為攻擊載體。遭入侵的網站、被植入的腳本,以及遭濫用的管理權限,都可能將惡意指令植入用戶原本就信任的環境中。

因此,網頁遙測資料可作為安全證據。版本歷史紀錄、部署紀錄、內容完整性警示以及管理日誌,有助於釐清可疑內容何時出現,以及其與端點活動之間的關聯性。

哪些組織將面臨更嚴重的後果?

ClickFix 並未局限於單一產業領域,因為它利用的是使用者行為,而非特定產業的技術。對於持有貴重憑證、營運面向客戶的數位服務、管理敏感資訊,或對服務中斷容忍度極低的組織而言,其影響將更加嚴重。

這包括關鍵基礎設施營運商、政府機關、受監管組織、軟體供應商、託管服務供應商,以及擁有龐大或分散式員工隊伍的企業。在這些領域中,若身分識別、端點或受信任網站遭到入侵,不僅會影響資料,更可能導致營運中斷。

ClickFix 活動可能造成的損害類型

ClickFix 是一種傳遞技術,因此其最終影響取決於載荷內容以及受影響裝置可用的存取權限。在最近的一篇部落格文章中,我們記錄了從資訊竊取程式到完整網路型勒索軟體等各類 ClickFix 載荷,並說明了該技術被國家級攻擊者迅速採用,如何使安全營運中心(SOC)團隊難以進行初步篩選。

我們針對 FileScan.io 進行的具體調查,重點在於傳遞機制。該調查並未聲稱能歸因於最終的有效載荷。因此,這項研究並未證實被追蹤的傳遞鏈導致了勒索軟體攻擊、詐騙、憑證竊取或其他特定後果。這項界線至關重要。研究顯示,即使可見的基礎設施發生變化,仍可重建傳遞鏈的軌跡。

三項常見防禦措施容易忽略的「可視性缺口」

ClickFix 與 EtherHiding 將攻擊策略分散至人類行為、合法系統工具、網路內容、公共基礎設施以及不斷變動的目標位置等面向。

有三個顯著的資訊缺口:

  • 使用者的行為可能看似正當的故障排除。使用者可能會主動開啟命令介面,並執行所提供的指令。
  • 可見的基礎設施是可以被替換的。一個被封鎖的網域,可能僅代表鏈條中的一個暫時性環節。
  • 資安工具所蒐集的證據往往彼此脫節。瀏覽器、程序、網路、身分識別及網站相關事件,可能會被記錄在不同的系統中。

FileScan.io 的調查帶來了什麼新見解?

我們FileScan.io 威脅實驗室的研究不僅止於對 ClickFix 和 EtherHiding 的一般性描述,更詳細記錄了研究人員如何從一個活躍的誘餌,逐步追蹤至相關的基礎設施及區塊鏈活動。

完整分析涵蓋:

  • 一則即時進行並記錄的區塊鏈查詢,追溯該區塊鏈至研究當時所解析出的目的地
  • 與兩個不同錢包相關的十多個智慧合約,以及這種模式所揭示的營運者如何運作此系統
  • 一種冒充某知名 AI 品牌的釣魚誘餌,在本次研究之前尚未有公開紀錄
  • 兩位獨立的研究人員,透過完全不同的途徑,都找到了同一個錢包和合約

請閱讀完整的技術追蹤紀錄,以及將其各個環節串聯起來的證據。

常見問題

什麼是 ClickFix?

ClickFix 是一種社會工程學技巧,旨在誘使用戶以所謂的「修復」、「驗證步驟」或「存取要求」為名,複製、貼上或執行惡意指令。由於是由用戶主動觸發執行,因此其觸發情境可能與傳統的惡意附件有所不同。

什麼是 EtherHiding?

EtherHiding 是一種利用區塊鏈智慧合約來儲存或傳回由攻擊者控制的配置的技術。這能為攻擊活動提供一個持久的參考點,即使其可見的網域和伺服器發生變更亦然。

為何輪替的基礎設施會使偵測變得複雜?

輪替基礎架構可能會導致個別指標迅速失效。防禦者可能封鎖某個目標,卻未能辨識出引導該攻擊活動轉向其替代目標的關聯性或配置機制。

FileScan.io 的調查是否已查明該惡意軟體的真正身分?

不。這項調查的重點在於追蹤並驗證傳遞機制。研究人員並未對最終載荷的來源提出歸因。

研究人員共發現了多少份相關合約?這些合約又揭示了該營運商哪些資訊?

超過十幾處;這足以顯示該營運商的基础設施範圍,遠超出我們追蹤到的單一合約。完整的分析詳情(包括錢包層級的歸因)請參閱FileScan.io 威脅實驗室的文章

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。