Que la technique clickfix soit désormais l’une des préférées des acteurs malveillants pour obtenir le premier accès, c’est plus que confirmé. Leur imagination et leur investissement pour construire le leurre, autant sur le plan de l’ingénierie sociale que sur le plan technique, ne cessent de se diversifier.
Dans mes lectures récentes, j’ai vu passer deux cas assez exemplaires.
D’abord, une variante de clickfix dont la scénographie graphique repose sur de faux écrans de mise à jour Windows pour mettre la pression sur l’utilisateur: un classique, mais remis au goût du jour de manière particulièrement convaincante.
⬇️
Trouvé et publié par le chercheur @andreadraghetti (video inside) :
👇 https://www.linkedin.com/posts/andreadraghetti_threatintelligence-malware-clickfix-activity-7394764793380864000-u34n
Et côté technique… je dois avouer que je n’avais pas imaginé que le bon vieux finger puisse être détourné comme lolbin ...windows pour récupérer la charge active. 🙃
⬇️
"Decades-old ‘Finger’ protocol abused in ClickFix malware attacks"
👇
https://www.bleepingcomputer.com/news/security/decades-old-finger-protocol-abused-in-clickfix-malware-attacks/
Encore une bizarrerie de plus à garder sous monitoring, côté blue de la Force.
Le navigateur web est en train de devenir la surface névralgique d’entrée : capacités et permissions étendues, perception de confiance côté utilisateur, plugins, et rôle central dans le travail quotidien.