사이버 보안 31 min ago북마크에 추가

악의적인 새로운 캠페인인 DOUBLECUP이 ClickFix 기술과 캐시된 PNG 파일을 악용하여 CountLoader와 DeviceManager RAT이라는 두 가지 악성 소프트웨어를 배포하고 있습니다. 두 단계로 이루어진 공격의 해부.
해커 뉴스(Hacker News)는 러시아 origin의 새로운 로더-애즈-어-서비스(LaaS)인 DOUBLECUP이라는 활발한 캠페인을 보도했습니다. 이 캠페인은 페이로드를 배포하기 위해 두 가지 기술(ClickFix와 브라우저에 캐시된 PNG 파일)을 결합합니다.
최종 목표: CountLoader와 DeviceManager RAT(원격 액세스 트로전, 아직 문서화되지 않음)라는 두 가지 악성 소프트웨어를 설치하는 것입니다.
DOUBLECUP은 두 단계로 작동합니다(이름이 여기서 유래했습니다).
1. ClickFix - 사회공학적 미끼 + 캐싱 피해자는 악성 페이지에 접속해 터미널이나 PowerShell에 명령어를 복사-붙여넣기하여 "문제를 해결"하라는 메시지를 받습니다. 그러나 이 ClickFix 미끼는 추가 조치 없이도 피해자의 브라우저에 악성 PNG를 투명하게 캐시합니다. 이러한 PNG는 스테가노그래피(이미지 데이터에 페이로드 숨기기)를 통해 페이로드를 포함합니다.
2. 체인 실행 ClickFix 명령어는 첫 번째 구성 요소를 실행하고, 이 구성 요소는 캐시된 PNG를 활용해 CountLoader를 배포합니다. CountLoader는 이어 DeviceManager RAT을 로드하여 감염된 시스템에 완전한 원격 액세스를 제공합니다.
웹 페이지나 메시지에서 발견된 "수리 명령어"를 실행할 가능성이 있는 모든 사용자. ClickFix의 전형적인 대상: Windows 사용자, 개발자, IT 기술자 - 터미널에 익숙한 프로필로 경계를 낮추는 그룹입니다.
지금 당장 해야 할 일: PowerShell에서 서명되지 않은 스크립트 실행을 차단(
Set-ExecutionPolicy RemoteSigned). 그리고 팀을 교육해 ClickFix를 인식할 수 있도록 하세요 - 사회공학 공격에 대한 최선의 방어는 공격 방식에 대한 지식입니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.