꿈을꾸는 파랑새

스팀 토론 게시판에서 클릭픽스(ClickFix) 공격이 악용되고 있습니다.
이번 공격은 게임과 컴퓨터 문제 해결 방법인 척하지만 실제로는 사용자 컴퓨터와 노트북을 암호화폐 채굴 프로그램을 감염시키는 것이 목적입니다.
악의적인 목적을 가진 행위자들은 무작위로 스팀 계정을 생성해 게임 충돌, 인벤토리 아이템 손실 및 기타 기술적 문제에 대한 사용자들의 게시물에 도움이 될 듯한 해결책을 올리고 있으며 악의적인 행위자들은 게시물에 답글을 달아 다른 회원들에게 관리자 권한으로 PowerShell을 열고 문제를 해결하기 위한 명령어를 실행하라고 지시그러나 해당 명령어를 실행하면 XMRig 채굴기 실행 파일이 몰래 악성코드 가 다운로드 되어 컴퓨터에서 실행되기 위한 전략을 사용합니다.
이러한 유형의 공격은 클릭픽스(ClickFix) 공격입니다.
가짜 오류 메시지,인증 요청, 또는 문제 해결 지침을 표시하여 피해자가 악성 명령을 수동으로 실행하도록 유도하는 사회공학 기법을 사용합니다.
클릭픽스 공격은 피해자의 상호 작용이 필요 하지만 사용자가 현재 겪는 문제에 대한 합법적인 해결책으로 보이기 때문에 효과적입니다.
피해자가 직접 명령을 실행하기 때문에 이런 공격은 악성 코드 실행을 자동으로 차단하는 일부 보안 기능을 우회할 수 있습니다.
가짜 Windows 최적화 프로그램이 악성 코드를 설치

스팀 포럼 에서 클릭픽스 공격
스팀 포럼 에서 클릭픽스 공격

스팀(Steam) 캠페인을 통해 유포된 파워쉘(PowerShell) 스크립트는 msf utility\PC Opt라는 이름의 윈도우(Windows) 최적화 유틸리티로 위장하고 있으며 해당 스크립트가 실행되면 임시 파일 정리, DNS 캐시 비우기, 드라이버 업데이트,디스크 검사, 불필요한 시작 항목 비활성화,악성 코드 검사,윈도우 이미지 복구, 시스템 파일 검사기 실행 등 다양한 유지 관리 작업을 수행한다고 주장하는 메시지가 표시될 것입니다.
그러나 이러한 기능 중 대부분은 앞서 이야기한 작업을 수행하지 않습니다.
대신 가짜 진행 상황을 표시하고 1.5초에서 8초 사이의 임의의 시간 동안 일시 정지함으로써 해당 유틸리티가 정상적인 것처럼 보이게 만들게 사용자가 착각하게 하게 하는 것이 특징입니다.

시스템 유지 로 위장 한 부분
시스템 유지 로 위장 한 부분

실제 악성 코드는 Advanced-Optimization이라는 함수에 숨겨져 있으며, 이 함수는 먼저 TLS 인증서 검증을 비활성화하고 스크립트가 관리자 권한으로 실행 중인지 확인합니다.
관리자 권한이 아닌 경우, 스크립트는 관리자 권한이 필요하다는 오류 메시지를 표시하고 종료됩니다.
관리자 권한으로 실행되면 스크립트는 'C:\Windows\Background' 디렉터리를 생성하고, 이를 Microsoft Defender의 검사 대상에서 제외합니다.
또한, XMRig-(컴퓨터 이름)이라는 기존 예약된 작업을 중지하려고 시도하고, 설치 디렉터리에서 실행 중인 xmrig 또는 system이라는 이름의 일치하는 프로세스를 종료합니다.

실제 악성코드 실행 부분
실제 악성코드 실행 부분

또한 C:\Windows\Background\config. json에 저장된 XMRig 구성 파일을 모두 삭제하려고 합니다. 이러한 정리 작업이 같은 악성 코드의 이전 설치 잔여물을 제거하려는 것인지, 아니면 기기에 이미 존재하는 다른 채굴 프로그램을 제거하려는 것인지는 불분명합니다. 그런 다음, 악성 코드는 TCP 포트 443을 통해 msfconfig(.)icu로 연결을 허용하는 임시 아웃바운드 Windows 방화벽 규칙을 생성합니다. 그리고 hxxps://msfconfig(.)icu:443/tmp/system.txt에서 XMRig 채굴기 페이로드를 임의의 이름이 지정된 임시 파일로 다운로드합니다.

설치하기 전에 스크립트는 다운로드된 파일이 비어 있지 않고 유효한 실행 파일인지 확인합니다. 해당 조건이 충족되면 파일을 C:\Windows\Background\system.exe로 이동합니다. 또한 Windows가 시작될 때마다 실행되도록 XMRig를 설정합니다.-(컴퓨터 이름)이라는 이름의 새로운 예약 작업을 생성하여 SYSTEM 권한으로 system.exe 실행 파일을 실행합니다.

클릭픽스 공격 실행
클릭픽스 공격 실행

일반적인 원칙으로 사용자는 토론 포럼에서 알 수 없는 사용자가 제공한 PowerShell 명령을 절대로 실행해서는 안 됩니다. 해당 명령이 현재 겪는 문제에 대한 해결책으로 제시된 경우도 마찬가지입니다. 해당 명령을 실행한 사용자는 C:\Windows\Background 디렉터리, 해당 경로에 대한 Microsoft Defender 제외 항목, 그리고 XMRig-로 시작하는 예약 작업을 확인해야 합니다. 이러한 침해 징후가 감지되면 즉시 백신 프로그램을 실행하여 악성 코드를 검사하고, 발견된 항목을 모두 제거해야 합니다.
만약 바이러스 백신 프로그램이 채굴 프로그램을 탐지하지 못한다면 XMRig-(컴퓨터 이름)'으로 시작하는 예약된 작업을 수동으로 중지하고 제거하고
C:\Windows\Background에 대한 Microsoft Defender 제외 항목을 삭제하고, 해당 폴더와 그 내용을 모두 삭제해야 합니다. 
궁극적으로 다운로드된 페이로드가 실행되는 동안 추가적인 악성 행위를 수행했는지를 알 수 없으므로 운영 체제를 재설치하는 것이 더 안전할 수 있습니다.
msfconfig(.)icu
악성코드 분석
1.시스템 유지보수 위장
Clear-TempFiles, Flush-DNS, Scan-Malware, Repair-WindowsImage, Run-SFC 등의 함수는 이름과 출력 메시지만 보면 시스템 유지보수인 것처럼 보이지만 실제로 실행을 했으면 임시 파일 삭제,DISM 실행,SFC 실행, 디스크 검사 또는 드라이버 업데이트는 동작을 하지 않음
2.실제 악성코드 실행 부분
시스템 관리자 권한 확인
관리자 권한이 없으면 종료 바로 종료를 하면 이후 수행되는 Windows Defender 제외,Windows 디렉터리 쓰기, SYSTEM 예약 작업 생성을 위해서는 반드시 관리자 권한이 필요하기 때문
설치 폴더 생성
C:\Windows 아래에 Background라는 정상적인 구성 요소처럼 보이는 폴더 생성
Microsoft Defender 우회
설치 폴더 전체를 Microsoft Windows Defender 검사 제외 대상으로 추가
오류는 빈 catch {}로 무시
Tamper Protection이나 정책으로 실패하더라도 사용자에게 알리지 않고 계속 악성 행위를 계속 진행할 수가 있습니다.
악성코드 기존 감염 흔적 정리
같은 예약 작업과 기존 프로세스를 종료하면 스크립트가 반복 실행되거나 이전 버전을 업데이트하는 상황을 중복되는 것을 피하기 위함
특히 xmrig 프로세스를 명시적으로 찾는 점이 채굴기 역할을 함
임시 방화벽 규칙 생성
다운로드 서버로 향하는 TCP 443 통신을 허용 시도
Windows 버전이나 방화벽 정책에 따라 RemoteAddress에 도메인 이름이 정상 처리되지 않을 수 있으며 실패해도 오류가 무시되므로 감염 흐름은 계속됩니다.
악성코드 페이로드 다운로드
hxxps://msfconfig(.)icu:443/tmp/system(.)txt
최대 3번 재시도 실패 사이에는 5초씩 대기합니다.
임시 파일 이름으로 저장
C:\Windows\Background\temp_(GUID).tmp
실행 파일 검사
처음 두 바이트가 4D 5A 즉 MZ인지 확인을 하면 
SHA-256 해시,Authenticode 서명,인증서 발급자,파일 크기 범위,특정 XMRig 빌드 여부 는 확인을 하지 않습니다.
따라서 서버가 침해되거나 운영자가 페이로드를 교체하면 임의의 Windows 실행 파일을 설치합니다.
최종 설치
기존 system.exe가 있으면 삭제하고 교체 및 범행을 숨기려고 설정 파일 삭제
3.SYSTEM 권한으로 지속성 확보
이름:XMRig-(COMPUTERNAME)
실행 시점: 시스템 시작
계정: SYSTEM
권한 수준: Highest
배터리 실행: 허용
시작 누락 시: 가능한 한 즉시 시작
실패 시 재시작: 1분 간격 최대 3회
실행 시간제한: 사실상 없음
등록 직후 Start-ScheduledTask를 호출하므로 재부팅을 기다리지 않고 바로 실행이 됩니다.
아무튼, 복사 붙여 넣기 해서 윈도우+R 눌러서 실행하라고 하면 100% 클릭픽스(Click Fix)에 가깝습니다.

공유하기

facebook twitter kakaoTalk kakaostory naver band