Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

El nuevo método FileFix surge como una amenaza tras un aumento del 517 % en los ataques ClickFix

FileFix

Uno de los mayores volúmenes de detecciones de ClickFix se concentra en España

La táctica de ingeniería social ClickFix como vector de acceso inicial mediante verificaciones CAPTCHA falsas aumentó un 517% entre el segundo semestre de 2024 y el primer semestre de este año, según datos de ESET.

"La lista de amenazas que generan los ataques de ClickFix crece día a día, incluyendo ladrones de información, ransomware, troyanos de acceso remoto, criptomineros, herramientas de postexplotación e incluso malware personalizado de actores de amenazas alineados con estados-nación", afirmó Jiří Kropáč, director de Laboratorios de Prevención de Amenazas de ESET.

ClickFix se ha convertido en un método engañoso y muy popular que emplea mensajes de error falsos o verificaciones de CAPTCHA para incitar a las víctimas a copiar y pegar un script malicioso en el cuadro de diálogo Ejecutar de Windows o en la aplicación Terminal de Apple macOS y ejecutarlo.

La empresa eslovaca de ciberseguridad afirmó que el mayor volumen de detecciones de ClickFix se concentra en Japón, Perú, Polonia, España y Eslovaquia.

La prevalencia y la eficacia de este método de ataque han llevado a los actores de amenazas a anunciar desarrolladores que ofrecen a otros atacantes páginas de destino que utilizan ClickFix como arma, añadió ESET.

ataque ClickFix

De ClickFix a FileFix

Este desarrollo surge tras la demostración por parte del investigador de seguridad mrd0x de una prueba de concepto (PoC) alternativa a ClickFix, llamada FileFix, que funciona engañando a los usuarios para que copien y peguen la ruta de un archivo en el Explorador de archivos de Windows.

La técnica implica esencialmente lograr lo mismo que ClickFix pero de una manera diferente, combinando la capacidad del Explorador de archivos de ejecutar comandos del sistema operativo a través de la barra de direcciones con la función de carga de archivos de un navegador web.

En el escenario de ataque ideado por el investigador, un actor de amenazas puede diseñar una página de phishing que, en lugar de mostrar una verificación CAPTCHA falsa al objetivo potencial, presenta un mensaje que indica que se ha compartido un documento con ellos y que deben copiar y pegar la ruta del archivo en la barra de direcciones presionando CTRL + L.

La página de phishing también incluye un destacado "Abrir Explorador de archivos" que, al hacer clic, abre el Explorador de archivos y copia un comando malicioso de PowerShell en el portapapeles del usuario. Así, cuando la víctima pega la "ruta del archivo", se ejecuta el comando del atacante.

script para el explorador de archivos

Esto, a su vez, se logra modificando la ruta del archivo copiado para anteponer el comando de PowerShell antes de él, seguido de agregar espacios para ocultarlo de la vista y un signo de almohadilla ("#") para tratar la ruta del archivo falso como un comentario: "Powershell.exe -c ping example.com<space># C:\\<path_to_file>\\decoy.doc"

"Además, nuestro comando de PowerShell concatenará la ruta del archivo ficticio después de un comentario para ocultar el comando y mostrar la ruta del archivo en su lugar", dijo mrd0x.

Jesus_Caceres