首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >ClickFix 技术助力 SmartApeSG 活动部署 NetSupport RAT

ClickFix 技术助力 SmartApeSG 活动部署 NetSupport RAT

原创
作者头像
亿人安全
发布2025-11-14 10:46:36
发布2025-11-14 10:46:36
4020
举报
文章被收录于专栏:红蓝对抗红蓝对抗

研究人员发现 SmartApeSG 活动仍在继续,现在使用 ClickFix 式的伪造 CAPTCHA 攻击向量来传播 NetSupport RAT 有效载荷。

该活动也被称为 ZPHP 或 HANEYMANEY,于 2024 年年中首次出现,最初通过伪造的浏览器更新页面分发其恶意软件。

SmartApeSG 的最新演变采用了更具说服力的 CAPTCHA 式欺骗手段,利用用户信任手动触发恶意软件的执行。

通过互动欺骗进行规避

SmartApeSG攻击序列源自被入侵的网站,这些网站会将隐藏的SmartApeSG JavaScript代码注入到标准网页中。当在特定条件下(例如特定的IP地理位置或浏览模式)被激活时,受害者会看到一个模仿合法验证码的“验证您是人类”页面

用户点击验证框后,恶意代码会在用户点击后悄悄地将命令字符串注入剪贴板,同时弹出一个窗口,指示用户打开 Windows 运行对话框并粘贴该命令。

注入的命令利用 Windows mshta 实用程序获取并执行远程有效载荷,从而启动感染链。

按照 ClickFix 的指示,将内容(恶意命令)粘贴到“运行”窗口中。
按照 ClickFix 的指示,将内容(恶意命令)粘贴到“运行”窗口中。

按照 ClickFix 的指示,将内容(恶意命令)粘贴到“运行”窗口中。

从观察到的感染中捕获的流量显示,与诸如 之类的域进行通信 frostshiledr[.]com newstarmold[.]com,托管中间脚本和恶意组件。

最后阶段从 检索包含 NetSupport RAT 远程管理工具的 ZIP 存档 hxxps[:]//www.iconconsultants[.]com/4nnjson.zip,这是一个 9.1 MB 的文件(SHA256: 1e9a1be5611927c22a8c934f0fdd716811e0c93256b4ee784fadd9daaf2459a1)。

持久性和命令控制

NetSupport RAT 会将其可执行文件放入目标位置 C:\ProgramData\ ,并通过创建一个 Windows 开始菜单快捷方式来建立持久性,该快捷方式会从用户 AppData\Local\Temp 目录运行相应的 JavaScript 加载器。

后续的网络活动显示,加密的出站连接 194.180.191[.]121 通过 TCP 端口 443 进行,这是该活动当前的指挥控制 (C2) 基础设施。

这些感染链展现出显著的行动纪律性,攻击者几乎每天都会轮换域名和C2终端,以阻碍追踪和清除。一旦成功,远程访问木马(RAT)便会授予远程访问权限,使攻击者能够监视用户、窃取数据或部署二次有效载荷。

安全研究人员和 Mastodon 账户“Monitor SG”的持续监控不断发现与 SmartApeSG 相关的指标集群。分析人员通常依赖 URLscan.io 等数据库来追踪并识别与此活动相关的其他受感染网站。

SmartApeSG 活动表明社会工程和技术剥削的融合日益加深。

通过交互式欺骗将执行权转移给用户,此类攻击活动成功绕过了传统的自动检测,凸显了用户意识和持续域监控在企业威胁防御中的重要性。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 通过互动欺骗进行规避
  • 持久性和命令控制
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档