TerminalFixキャンペーンが多段階侵入でリバーストンネルを展開
Microsoft Threat Intelligenceは、ClickFixの亜種であるTerminalFixキャンペーンが、複数の業界の組織を標的にしているのを観測しました。このキャンペーンは、侵害されたウェブサイトを使用して偽のCloudflare CAPTCHA検証オーバーレイを表示し、ユーザーを騙して悪意のあるPowerShellコマンドをコピーして実行させます。通常は単一のインフォスティーラーを配信する以前のClickFix亜種とは異なり、このキャンペーンは、DLLサイドローディング、ステガノグラフィによるペイロード抽出、広範なActive Directory偵察、およびカスタムリバーストンネルインプラントを組み合わせた高度な多段階攻撃チェーンを展開し、攻撃者に侵害されたホストを介した永続的なネットワークレベルのプロキシアクセスを提供します。攻撃チェーンは、ソーシャルエンジニアリングからペイロード配信、永続化、偵察、最終的にネットワークトンネリングへと進行します。Microsoftは検出とハンティングのガイダンスを提供しています。
判明していること
このキャンペーンは、侵害されたウェブサイトを使用して偽のCloudflare CAPTCHA検証オーバーレイを表示し、ユーザーを騙して悪意のあるPowerShellコマンドをコピーして実行させます。
▤ 1 ソース›
攻撃チェーンには、DLLサイドローディング、ステガノグラフィによるペイロード抽出、Active Directory偵察、カスタムリバーストンネルインプラントが含まれます。
▤ 1 ソース›
Microsoft Threat Intelligenceは、ClickFixの亜種であるTerminalFixキャンペーンが、複数の業界の組織を標的にしていることを観測しました。
▤ 1 ソース›
リバーストンネルは、侵害されたホストを通じて永続的なネットワークレベルのプロキシアクセスを提供します。
▤ 1 ソース›
Microsoftはブログで検出とハンティングのガイダンスを提供しています。
▤ 1 ソース›
Microsoft Threat Intelligenceは、ClickFixの亜種であるTerminalFixキャンペーンが、偽のCAPTCHAプロンプトとDLLサイドローディングを使用して、永続的なネットワークアクセスのためのリバーストンネルを展開することを報告しています。
検証済み · 1 ソースライブレポート
すべて見るコメント 0
この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。
まだコメントはありません。会話を始めましょう。