ErrTraffic: ClickFix-rammeverk selges som tjeneste
Forskere hos Sekoia har publisert en gjennomgang av ErrTraffic, et JavaScript-rammeverk som leverer såkalte ClickFix-lokkemidler til besøkende gjennom kompromitterte nettsteder. Rammeverket selges som en tjeneste, og bruker smartkontrakter på Polygon-blokkjeden til å slå opp domener for kommando og kontroll. Det inneholder blant annet et system for trafikkfordeling som leverer ulike skadevarefamilier, deriblant Vidar og Remus, ut fra parametere som henvisende nettsted, operativsystem og geografi. Sekoia beskriver også observerte aktivitetsklynger og forløpet fra innledende kartlegging og kompromittering av nettsteder til utrulling og drift av rammeverket og bakdørene som støtter det.
Hva det betyr for virksomheten
ClickFix får brukeren til selv å lime inn og kjøre en kommando, som regel under påskudd av at noe må «fikses» i nettleseren. Det omgår mye av den tekniske beskyttelsen, fordi handlingen kommer fra en pålogget bruker på en godkjent maskin. At C2-oppslag skjer via en blokkjede gjør infrastrukturen vanskelig å ta ned, og at rammeverket selges videre betyr at flere aktører kan kjøre kampanjer parallelt. For norske virksomheter er dette først og fremst et spørsmål om hva ansatte gjør når en nettside ber dem om noe uvanlig.
Berigo anbefaler
- Gi ansatte en tydelig og enkel regel: en nettside skal aldri be deg lime inn en kommando i Windows eller terminalen.
- Begrens muligheten til å kjøre PowerShell og skript fra dialogboksen Kjør for brukere som ikke trenger det.
- Overvåk etter kjøring av kommandoer initiert rett etter nettleseraktivitet, og gjør dette til en fast deteksjonsregel.
- Ta ClickFix inn som scenario i beredskapsøvelsen, slik at førstelinjen kjenner igjen mønsteret.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt