Cez viac ako 25-tisíc napadnutých webov sa šíri nebezpečný spyware. Takto sa trójsky kôň môže dostať do tvojho zariadenia
Bezpečnostní analytici opäť varujú pred novou kampaňou ClickFix, ktorá využíva manipuláciu, aby šírila škodlivý softvér Vidar Stealer či Lumma Stealer.
Bezpečnostní experti z GoDaddy Security sledujú novú variantu malvéru ClickFix, o ktorom sme už informovali v minulosti. Nová verzia sa drží starého modus operandi a škodlivý súbor šíri prostredníctvom falošných aktualizácií prehliadača.
Tieto falošné aktualizácie sa šíria cez WordPress plugin. Na prvý pohľad ide o zdanlivo legitímne pluginy, ktoré sa javia pre administrátorov stránky legitímne. V nich sa ale nachádza škodlivý skript, ktorý návštevníkom stránky ukazuje falošné okno s aktualizáciou pre prehliadač.
Nová metóda útoku využíva manipulačné techniky na to, aby užívateľov presvedčila, aby škodlivý kód vo svojom počítači spustili sami. Keď tak urobia, následne sa im do zariadenia stiahne niekoľko rôznych typov malvéru a infostealerov.
Falošný WordPress plugin hackeri dostanú na stránky tak, že sa jednoducho prihlásia do Admin stránky WordPress portálov cez ukradnuté prihlasovacie údaje. Keď sa nachádzajú vo vnútri, škodlivý plugin jednoducho nainštalujú. Po úspešnej inštalácii sa užívateľom, ktorí stránku navštívia, začne zobrazovať falošné okno s aktualizáciou pre prehliadač, ktorý momentálne používajú. Tento útok používa blockchain a smart kontrakty na to, aby sa mu podarilo získať a stiahnuť malvér rôzneho typu.

ClickFix udiera v novej forme
Užívateľ po návšteve infikovaného webového portálu uvidí falošné okno, ktoré sa javí ako aktualizácia pre jeho prehliadač. Keď užívateľ s týmto oknom interaguje, následne mu ClickFix ponúkne návod, krok po kroku, ako “aktualizáciu” stiahnuť. Tento návod užívateľovi ukazuje, ako v príkazovom riadku PowerShell spustiť kód, no namiesto aktualizácie ide o škodlivý kód, ktorý stiahne užívateľovi do zariadenia malvér. Vo väčšine prípadov ide o rôzne RAT trójske kone alebo infostealery, napríklad Vidar Stealer alebo Lumma Stealer.
Neprehliadni
“Po prvýkrát sme mohli pozorovať kampaň ClickFix v auguste 2023. Odvtedy sme tento škodlivý softvér zaznamenali na viac ako 25-tisíc napadnutých stránkach po celom svete. Najnovší variant tejto kampane sa objavil v júni tohto roku a zatiaľ sa mu podarilo infikovať viac ako 6-tisíc stránok po celom svete,” vysvetľujú bezpečnostní analytici z GoDaddy Security.
Falošné pluginy, ktoré útočníci nainštalujú na WordPress stránku majú nenápadné generické názvy. V tomto prípade išlo o pluginy Advanced User Manager alebo Quick Cache Cleaner. Ak spravuješ WordPress stránku, na tieto pluginy si dávaj pozor.
Hlbšia analýza odhalila, že tieto falošné pluginy kyberzločinci vytvárajú pomocou bežného templatu. To bezpečnostní experti usudzujú z toho, ako konzistentne sú pomenované súbory v škodlivom plugine. Znamená to, že kyberzločinci dokážu mimoriadne rýchlo vytvoriť obrovské množstvo legitímne znejúcich názvov pre svoje škodlivé pluginy.
Kód, ktorý sa ukrýva v škodlivom plugine ostáva zámerne až priveľmi jednoduchý, aby nevyvolával podozrenie.
Pozor na okná, ktoré ti sľubujú toto
Ako sme už spomenuli, ak by si navštívil infikovanú stránku, zobrazí sa ti okno, ktoré ti ponúka novú aktualizáciu prehliadača. Toto okno ti sľubuje, že s novou aktualizáciou dostaneš umelú inteligenciu do vyhľadávania, rovnako ako aj AI model, ktorý prevedie text na video. Kyberzločinci sľubujú aj ďalšie užitočné funkcie.
Pod všetkými vypísanými novinkami svieti jasné modré tlačidlo “Update Now” alebo “Aktualizuj teraz”.

Ako býva pri kampani ClickFix zvykom, nová “aktualizácia”, teda malvér, sa inštaluje tak, že musíš zadať a spustiť škodlivý skript do príkazového riadku PowerShell. Kyberzločinci sa spoliehajú, že väčšina ľudí nemá skúsenosti s programovacími jazykmi a nie je si vedomá hrozieb, ktoré môžu vzniknúť, keď pracuješ s príkazovým riadkom.
Cez príkazový riadok môžeš nastaviť veľa užitočných vecí, no nemal by si s ním robiť, ak nevieš úplne presne, čo robí príkaz, ktorý do príkazového riadku zadávaš.
Zároveň maj na pamäti, že všetky prehliadače sa aktualizujú automaticky, keď majú k dispozícii novú aktualizáciu. Nemusíš update sťahovať alebo si ho inštalovať cez vyskakovacie okná.