Киберпреступники используют повреждённые MP4-файлы для распространения вредоноса NetSupport Manager. Встроенная защита пропускает опасный контейнер, принимая его за обычное видео.
Видеоконтейнеры часто служат не только для просмотра фильмов, но и используются в качестве хитрого способа скрывать опасное содержимое. Исследователи из Censys зафиксировали атаку, при которой структурно корректные, но неработающие MP4-видео распространяют утилиту NetSupport Manager. Эта программа для удалённого управления компьютером, после незаметной инсталляции, даёт киберпреступникам полный доступ к зараженной машине.
Специалисты Censys не смогли определить, каким способом жертв заманивают на скачивание файла. Есть основания предполагать, что используется поддельная система проверки человека через CAPTCHA. Признаком использования метода ClickFix становится удаление истории команд из диалога Windows «Выполнить» после успешного заражения. При помощи такого приёма сайт убеждает пользователя скопировать и выполнить определённую команду, после чего PowerShell автоматически загружает первый элемент цепи заражения.
На начальном этапе скрипт анализирует имя устройства, ища признаки виртуальной машины или песочницы, скрывает окно PowerShell и генерирует дополнительный скрипт в директории %TEMP%. Этот второй скрипт обращается к серверу с помощью идентификатора браузера Chrome и загружает файл объёмом 6,5 МБ. Запрос замаскирован под загрузку обычного видеоматериала, что позволяет скрыть передачу вредоноса от стандартных проверок безопасности.
В структуре MP4-файла видеоконтент занимает минимальное место. Специальный блок uuid составляет 99,95% объёма и содержит ключ шифрования XOR вместе с упакованным скриптом PowerShell. После распаковки этот скрипт увеличивается почти до 17 МБ. Контейнер успешно проходит базовую проверку типа, однако имеет нулевое разрешение и отсутствуют параметры декодирования, что препятствует его открытию в стандартных видеоплеерах.
Завершающий скрипт инсталлирует клиент NetSupport Manager в случайную подпапку C:/Users/Public, отключает видимые элементы приложения и устанавливает автозагрузку под названием SecurityHealth, которое напоминает компонент защитника Windows. После этого клиент подключается к управляющему серверу через порт 443. Исследование Censys выявило 18 различных версий вредоноса на 40 активных хостах, распределённых по 6 сетям в 4 странах.
Простое открытие такого видеофайла в плеере не приведёт к заражению компьютера, так как для активации цепочки требуется предварительно запущенная команда. Для защиты от таких атак не следует копировать команды с веб-сайтов в поле «Выполнить», PowerShell или командную строку. Компаниям рекомендуется настроить системы защиты на выявление MP4-файлов, которые не поддерживают декодирование или в основном состоят из блоков uuid, а сетевым администраторам следует проверить список опубликованных индикаторов скомпрометированности.
