サイバーセキュリティ just nowブックマークに追加

新たな悪意のあるキャンペーン「DOUBLECUP」がClickFix技術とキャッシュされたPNGを悪用して、CountLoaderとDeviceManager RATという2つのマルウェアを配布しています。2段階攻撃の解剖。
The Hacker Newsによると、ロシア発の新しいローダー・アズ・ア・サービス (LaaS)であるDOUBLECUPと名付けられた活発なキャンペーンが報告されています。このキャンペーンは、ペイロードを展開するために2つの手法を組み合わせています:ClickFix(問題解決のために「このコマンドをコピー&ペーストしてください」というソーシャルエンジニアリング)と、ブラウザにキャッシュされたPNGファイル(ペイロードを隠蔽して配信するために使用)。
最終的な目的:2つの異なるマルウェア、CountLoaderとDeviceManager RAT(これまで文書化されていないリモートアクセストロジャン)をインストールすることです。
DOUBLECUPは2段階のプロセスで動作します。そのため「DOUBLECUP(ダブルカップ)」という名前が付けられています。
1. ClickFix - ソーシャルエンジニアリング + キャッシュ 被害者は悪意のあるページに誘導され、「問題を解決する」ためにターミナルやPowerShellにコマンドをコピー&ペーストするよう促されます。しかし、このClickFixの罠は、被害者のブラウザに悪意のあるPNGが透過的にキャッシュされるようにも作用します。これらのPNGはステガノグラフィー(画像データにペイロードを隠蔽)を介してペイロードを埋め込んでいます。
2. チェーンの実行 ClickFixのコマンドは最初のコンポーネントを実行し、キャッシュされたPNGを悪用してCountLoaderを展開します。CountLoaderはその後DeviceManager RATをロードし、侵害されたマシンへの完全なリモートアクセスを提供します。
ウェブページやメッセージで見つけた「トラブルシューティングコマンド」を実行する可能性のあるすべてのユーザー。ClickFixの典型的なターゲット:Windowsユーザー、開発者、IT技術者 - ターミナルに慣れており、警戒心が薄れがちなプロファイルです。
今すぐ実施すべきこと:署名されていないPowerShellスクリプトの実行をブロックする(
Set-ExecutionPolicy RemoteSigned)。そして、ClickFixを認識するためのチーム研修を行う - ソーシャルエンジニアリングに対する最良の防御は、攻撃を知ることです。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。