Үндістанның STPI порталы жалған Cloudflare тексеруі арқылы зиянды бағдарлама таратады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Үндістанның Software Technology Parks of India ұйымына қатысты үкіметтік сайт жалған Cloudflare тексеру бетін көрсетіп, келушілердің алмасу буферіне зиянды команданы көшіріп, оны Windows Terminal-де орындауды ұсынады. Киберқауіпсіздік зерттеушісі Вибхум Дубей мәселе туралы STPI мен CERT-In-ге хабарлады, ал зиянды скрипт шабуыл қысқа уақытқа жоғалғаннан кейін де сайттың бастапқы кодында қала берді.
Негізгі фактілер
- Зиянды белсенділік ananta.stpi.in ішкі доменінде киберқауіпсіздік зерттеушісі Вибхум Дубей тарапынан анықталды.
- Жалған Cloudflare беті URL мекенжайын алмасу буферіне көшіріп, пайдаланушыларға оны Windows Terminal-ге қоюды ұсынады.
- Мақсатты URL талдау кезінде VirusTotal-да 17 антивирустық қозғалтқышпен зиянды деп белгіленді.
- Әдіс Microsoft TerminalFix үлгісіне сәйкес келеді — ClickFix нұсқасы, орындауды браузерден соңғы нүктеге ауыстырады.
Шабуыл механизмі
Бет Cloudflare-дың стандартты «Verify you are human» тексеруін имитациялайды, бірақ Windows Terminal-ді ашу, команданы қою және Enter пернесін басу нұсқаулығы бар қадамды қосады. Көшірілген контент — терминалға қойылғанда шабуылдаушы басқаратын сыртқы инфрақұрылымға сұраныс жіберетін URL мекенжайы. Дубей команданы орындамады, ал мақсатты URL VirusTotal-да 17 қозғалтқышпен белгіленді. Әдіс тікелей жүктеме жеткізуге емес, пайдаланушының әрекетіне сүйенеді, бұл компрометацияны дәстүрлі веб-қауіпсіздік құралдарының ауқымынан тысқа шығарады.
TerminalFix үлгісі
Әдіс Microsoft TerminalFix үлгісіне сәйкес келеді — ClickFix нұсқасы, жергілікті командаларды орындауға итермелеу үшін жалған тексеру беттерін пайдаланады. Дубей шабуылдың сол сценарий бойынша жүретінін атап өтті: жалған тексеру беті, алмасу буферіне енгізу және терминал арқылы орындау нұсқаулықтары. Microsoft TerminalFix туралы есептерінде осыған ұқсас үлгілерді атап өткен.