Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

ClearFake еволюира. Нова кампания използва доверени Windows функции за изпълнение на PowerShell

46305

ClearFake еволюира. Нова кампания използва доверени Windows функции за изпълнение на PowerShell

Кампанията ClearFake навлиза в нов етап, като надгражда познатите фалшиви CAPTCHA примамки с по-прикрита техника за изпълнение на зловреден код.
Наблюдаваната активност показва злоупотреба с доверени Windows функционалности, чрез които PowerShell команди се изпълняват индиректно.

Тази еволюция демонстрира как утвърдени социално-инженерни кампании се адаптират, комбинирайки потребителско взаимодействие с вградени системни механизми.

Какво е различното

По-ранните варианти на ClearFake разчитаха основно на директно изтегляне на зловредни файлове.
Новата версия използва proxy execution, при което PowerShell се стартира чрез легитимни Windows компоненти.

Това позволява на атакуващите да:

  • Избягват очевидни зловредни файлове

  • Прикриват изпълнението като нормална системна активност

  • Намалят ефективността на традиционните защитни механизми

Атаката не изисква експлойти. Доверието и вградените функции са достатъчни.

Поток на атаката

Наблюдаваният сценарий обикновено включва:

  • Пренасочване на потребителя към фалшива CAPTCHA или верификационна страница

  • Задействане на изпълнение чрез доверен Windows компонент

  • Индиректно стартиране на PowerShell команди

  • Изтегляне и изпълнение на допълнителен код в паметта

Всичко това се случва без видими предупредителни сигнали.

Защо техниката работи

Proxy execution чрез доверени компоненти създава сериозни предизвикателства за защитата:

  • Активността изглежда като легитимна системна операция

  • PowerShell може да наподобява нормално административно поведение

  • Signature-базираната защита губи ефективност

Атакуващите постигат устойчиво изпълнение с минимален шум.

Позицията на DIAMATIX

Еволюцията на ClearFake потвърждава добре позната тенденция.
Когато директното доставяне на payload стане рисково, атаките се насочват към living-off-the-land техники.

Основни изводи:

  • Потребителското взаимодействие остава ключова точка за достъп

  • Доверените Windows инструменти все по-често се използват като прокси за изпълнение

  • Поведенческата видимост е по-важна от блокирането на файлове

Фокусът трябва да бъде върху контекста на изпълнение, а не само върху самите инструменти.

Заключение

Новата ClearFake кампания показва как познати заплахи запазват ефективността си чрез непрекъсната адаптация.
С нарастващата злоупотреба с вградени системни функции, защитата трябва да се ориентира към откриване на аномалии и контрол върху изпълнението.

Свържете се с DIAMATIX

Trusted · Innovative · Vigilant


Източници

  • Публични анализи на ClearFake кампании

  • Технически публикации за proxy execution и living-off-the-land атаки

  • Документация на Microsoft за PowerShell и Windows execution flow

  • Независими изследвания за CAPTCHA-базирани социално-инженерни атаки

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.