hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Krajobraz Zagrożeń – 10.08.2026

Kampania CaptiveCrunch; nowe metody ClickFix, w tym DOUBLECUP; NullReceiver

W najnowszym Krajobrazie Zagrożeń prezentujemy nowe oraz odświeżone techniki atakujących, które według nas warto śledzić. CaptiveCrunch, to kampania grupy Midnight Blizzard wykorzystująca przejęte captive portale do infekowania złośliwym oprogramowaniem i przejmowania poświadczeń ofiar. Działo się to za pomocą fałszywych komunikatów o aktualizacji, Device Code Phishingu oraz metod ClickFix. Te ostatnie są wykorzystywane w szerokim spektrum ataków i nieustannie wzbogacane o nowe mechanizmy, a nawet całe platformy jak DOUBLECUP. Zauważamy również wszechobecne wykorzystanie EtherHiding, lecz postanowiliśmy zwrócić szczególną uwagę na alternatywny sposób zastosowania blockchaina w atakach — za pomocą techniki NullReceiver.

Na skróty:

    1. Zaawansowane zagrożenia: CaptiveCrunch przypomina o zagrożeniach w publicznych sieciach Wi-Fi.
    2. Oszustwa i podszycia: Nowe mechanizmy w kampaniach ClickFix.
    3. Future: NullReceiver – alternatywa dla EtherHiding.


Zaawansowane zagrożenia

CaptiveCrunch przypomina o zagrożeniach w publicznych sieciach Wi-Fi 

  • Analitycy Microsoft Threat intelligence opisali kampanię CaptiveCrunch, w której Midnight Blizzard docierało do ofiar za pomocą przejętych captive portali w sieciach Wi-Fi należących m.in. do hoteli. Atak miał podłoże cyberszpiegowskie i nadrzędnym celem był dostęp do kont, poczty e-mail oraz plików ofiar.
  • Po przekierowaniu ruchu do infrastruktury kontrolowanej przez siebie, atakujący stosowali zróżnicowane techniki do infekowania urządzeń ofiar i przejmowania ich poświadczeń.
  • W kampanii pojawiły się scenariusze ataków takie jak ClickFix, fałszywe aktualizacje oraz Device Code Phishing. Tym razem zostały wykorzystane przez grupę klasy APT, choć są coraz powszechniejsze wśród atakujących z kręgów stricte cyberprzestępczych atakujących masowo.

Zespół Microsoft Threat Intelligence opisał kampanię nazwaną CaptiveCrunch, przypisaną grupie Storm-2945, powiązanej z rosyjską grupą APT Midnight Blizzard (APT29/ICE RELIC). Grupa odchodzi od modelu, w którym głównym celem w początkowej fazie ataku jest infrastruktura przedsiębiorstwa lub jego publicznie dostępne zasoby w zamian przenosząc nacisk na usługi wykorzystywane przez pracowników poza tym środowiskiem. Atakowane były przede wszystkim sieci hotelowe i konferencyjne stosujące mechanizm captive portal, co sugeruje, że celem mogły być osoby podróżujące (także służbowo). Dzięki temu atakujący mogli uzyskać dostęp do kont lub urządzeń ofiar poza kontrolowanym i zabezpieczonym środowiskiem organizacji.   

Atakujący przejmowali kontrolę nad elementami odpowiedzialnymi za proces uwierzytelniania w sieci, manipulując ruchem HTTP oraz DNS by przekierowywać użytkowników na przygotowane przez siebie strony. Tam, korzystając z różnych metod oraz scenariuszy, dążyli do przejęcia poświadczeń i uzyskania dostępu do informacji z poczty, plików lub kontaktów. 

Rys. Schemat działania Midnight Blizzard w ramach wszystkich wariantów kampanii CaptiveCrunch. Źródło: Microsoft.

Pierwszy wariant kampanii polegał na podszyciu się pod proces aktualizacji przeglądarki internetowej lub systemu operacyjnego. Zamiast prawidłowego instalatora użytkownik pobiera złośliwy plik zawierający malware CornFlake. Microsoft opisuje je jako wielofunkcyjny implant łączący funkcje RAT oraz kradzieży danych. Oprogramowanie implementuje liczne mechanizmy persistence, umożliwia wykonywanie poleceń na zainfekowanym systemie, rejestruje naciśnięcia klawiszy, przechwytuje zawartość schowka, wykonuje zrzuty ekranu, uzyskuje dostęp do mikrofonu i kamery, wykrada dane zapisane w przeglądarkach oraz pliki użytkownika. Realizując tę aktywność w tle, ofiara widzi na ekranie okienko imitujące systemowy proces aktualizacji w systemie Windows. 

Drugi scenariusz wykorzystuje technikę ClickFix. Po połączeniu z siecią ofiara otrzymuje komunikat imitujący błąd systemowy lub problem z dostępem do Internetu, zawierający instrukcję wykonania określonych poleceń naprawczych. W rzeczywistości wykonanie polecenia prowadziło do instalacji złośliwego oprogramowania ChocoShell – infostealera napisanego w Powershellu. Jego pierwszym zadaniem była eskalacja uprawnień w systemie, by następnie wykraść tokeny i poświadczenia do środowiska M365 umożliwiające dostęp do zasobów chmurowych ofiary. 

Trzeci wariant koncentruje się na przejęciu poświadczeń i aktywnych sesji uwierzytelnionych użytkowników bez wykorzystania złośliwego oprogramowania. Microsoft wskazuje wykorzystanie Device Code Phishing, o której więcej pisaliśmy przy okazji przybliżenia działalności PhaaS Kali365.  

Kampania CaptiveCrunch przypomina, że nawet weryfikując nazwę i potwierdzając autentyczność darmowej sieci Wi-Fi należy stosować zasadę ograniczonego zaufania. Czujność powinny wzbudzić nietypowe zachowanie captive portalu oraz niespodziewane instrukcje, lecz ta ostrożność powinna nam towarzyszyć niemalże zawsze przy poruszaniu się w internecie.

Patrząc szerzej

Choć sama technika dotarcia do użytkowników jest interesująca, pod kątem prewencji oraz detekcji warto spojrzeć przede wszystkim na dalsze etapy ataku. To znane i zyskujące popularność techniki, które powinny być blokowane lub przynajmniej wykrywane, a jeżeli nie jest to możliwe – skutki ataku powinny być ograniczane. Z perspektywy bezpieczeństwa organizacji należy podkreślić zalety stosowania uwierzytelniania odpornego na phishing, w tym fizycznych kluczy bezpieczeństwa oraz zasad Conditional Access ograniczających dostęp jedynie do określonych warunków.  

Kluczowe jest także zwiększanie świadomości pracowników w zakresie aktualnych zagrożeń, w tym tych związanych z ClickFixami, Device Code Phishingiem oraz fałszywymi aktualizacjami. Tam, gdzie zawiodą systemy, pozostaje decyzja użytkownika końcowego, którego nieufność i dociekliwość mogą uchronić organizację nawet przed nowatorskimi atakami.

Więcej informacji:  
https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/  


Oszustwa i podszycia 

Nowe mechanizmy w kampaniach ClickFix

  • DOUBLECUP to rosyjski loader oferowany w modelu LaaS, który umożliwia operatorom przygotowanie kampanii ClickFix z ukrytym w obrazie PNG kodem oraz ładunkami dla Windows i macOS. 
  • Wariant opisany przez Unit 42 wykorzystuje legalne komponenty Windows — pcalua.exe, WMI, WebDAV i rundll32.exe — do pobrania i uruchomienia zdalnej biblioteki DLL, która następnie dostarcza funkcje infostealera.
  • Kampania macOS opisana przez Microsoft kwalifikuje odwiedzających na podstawie fingerprintingu przeglądarki, sprzętu i środowiska wykonawczego, ograniczając wyświetlanie przynęty do użytkowników spełniających kryteria operatorów.

Najnowsze obserwacje kampanii ClickFix pokazują rozwój technik używanych już po stronie infrastruktury i dostarczania payloadów. W trzech opisanych przypadkach uwagę zwracają: model usługowy ułatwiający prowadzenie kampanii, wykorzystanie legalnych mechanizmów Windows oraz selekcja ofiar przed wyświetleniem właściwej przynęty. Sam etap socjotechniczny pozostaje istotny, lecz coraz więcej działań operatorów koncentruje się na ograniczeniu widoczności kolejnych elementów łańcucha. 

DOUBLECUP 

Rosyjski loader znany pod nazwą DOUBLECUP jest aktywny od początku czerwca 2026 roku. Usługa w modelu Loader-as-a-Service udostępnia operatorom panel do konfiguracji kampanii, w tym domeny, ścieżki URL, metod osadzania payloadów oraz komend dostosowanych do poszczególnych przeglądarek. W zaobserwowanych kampaniach wykorzystywano strony podszywające się pod ekrany logowania do systemów CRM, m.in. NetSuite, Odoo, HubSpot i Salesforce. Kod strony pobiera konfigurację z serwera, dobiera polecenie do używanej przeglądarki, umieszcza je w schowku i obsługuje dalszą komunikację z infrastrukturą kampanii. 

Istotnym elementem DOUBLECUP jest użycie obrazu PNG jako nośnika kolejnych etapów. Plik trafia do pamięci podręcznej przeglądarki przed interakcją użytkownika. Po wykonaniu polecenia kod wyszukuje obraz w cache’u na podstawie jego rozmiaru, wydobywa ukryte dane i uruchamia pierwszy etap infekcji. Następnie payload jest odszyfrowywany w pamięci, przy czym publiczny adres IP ofiary stanowi element materiału kryptograficznego. Mechanizm ten utrudnia analizę w sandboxach pozbawionych dostępu do Internetu lub uruchamianych z innej sieci niż środowisko docelowej ofiary.  

Wśród zidentyfikowanych payloadów znalazły się warianty CountLoadera dla Windows i macOS oraz wcześniej nieopisany RAT DeviceManager dla Windows. CountLoader wykorzystuje zadania harmonogramu do utrzymania dostępu, a w wersji windowsowej kopiuje legalne narzędzia systemowe, takie jak powershell.exe, mshta.exe i conhost.exe, zmienia ich nazwy oraz modyfikuje metadane PE. DeviceManager pozyskuje adresy C2 z kontraktów inteligentnych Ethereum i Polygon, po czym komunikuje się przez HTTP lub tunelowanie DNS. 

Windows z pcalua.exe, WMI i WebDAV 

Unit 42 opisuje wariant ClickFix wykorzystujący pcalua.exe, czyli Program Compatibility Assistant — legalny komponent Windows. Polecenie wykonane przez użytkownika uruchamia za jego pośrednictwem PowerShell. Ten tworzy, z użyciem WMI, ukryty proces cmd.exe, ustawiając właściwość ShowWindow na 0. Kolejny etap używa pushd wobec ścieżki UNC zawierającej przyrostek @SSL, co powoduje podłączenie zdalnego zasobu WebDAV przez HTTPS.  

Po zamontowaniu zasobu rundll32.exe ładuje plik gc.key, który w rzeczywistości jest biblioteką DLL, a następnie wywołuje jej eksport o numerze porządkowym 1. Zaobserwowany łańcuch procesów wygląda następująco: 

pcalua.exe → powershell.exe → WmiPrvSE.exe → cmd.exe → rundll32.exe

Operatorzy wykorzystują ponadto ścieżki URL z unikalnymi identyfikatorami UUIDv4, prawdopodobnie służącymi do rozróżniania poszczególnych odwiedzin oraz infrastrukturę wystawioną przez CDN. 

macOS i fingerprinting 

Microsoft przeanalizował kampanię wymierzoną w użytkowników macOS, która dystrybuowała infostealery MacSync i Atomic Stealer. Jej wyróżnikiem była bramka kwalifikująca odwiedzających przed wyświetleniem właściwej strony ClickFix. Proste crawlery otrzymywały pustą stronę, a środowiska uruchamiające JavaScript, lecz niespełniające warunków fingerprintingu, były kierowane do pozornie nieszkodliwej treści. Przynęta trafiała do użytkowników, których profil odpowiadał oczekiwanemu środowisku macOS. 

Skrypt zbiera dane z obiektów przeglądarki, w tym deklarowaną platformę, user agenta, język, wtyczki, parametry ekranu i okna, referrer oraz informacje dostępne przez obiekt console. Dodatkowo używa WebGL do odczytu cech układu graficznego, sprawdza strefę czasową, obsługę dotyku oraz działanie strony w ramce. Uwzględniono także testy ukierunkowane na wykrywanie otwartych narzędzi deweloperskich, instrumentacji przeglądarki i środowisk automatycznych. Dopiero po przesłaniu tak zbudowanego fingerprintu serwer decyduje, czy zwrócić przynętę. I komunikuje wiedzę o przeciwnikach. Pierwsze prawdopodobnie właśnie następuje. Drugie pozostaje nierozwiązanym problemem.

Patrząc szerzej

Opisane przypadki pokazują, że operatorzy rozwijają ClickFix w kilku kierunkach równocześnie. DOUBLECUP obniża próg wejścia dla osób prowadzących kampanie, dostarczając gotowe zaplecze do ich budowy i obsługi. Wariant windowsowy wykorzystuje zaufane komponenty systemowe oraz WebDAV, co utrudnia ocenę zagrożenia na podstawie pojedynczego procesu. Kampania macOS ogranicza natomiast ekspozycję infrastruktury przez precyzyjną selekcję odwiedzających. ClickFix na stałe wszedł do zestawu technik wykorzystywanych przez cyberprzestępców, dlatego spodziewamy się dalszego rozwoju tej metody – zarówno w warstwie socjotechnicznej, jak i mechanizmach dostarczania oraz ukrywania złośliwych działań.

Więcej informacji:  
https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/ 
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-08-05-New-Clickfix-Variant.txt 
https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/ 


Future

NullReceiver – alternatywa dla EtherHiding

  • NullReceiver wykorzystuje publicznie dostępne dane z sieci Ethereum do odczytania aktualnego adresu C2, zakodowanego w adresie odbiorcy transakcji.
  • W porównaniu z EtherHiding NullReceiver nie korzysta z kontraktów inteligentnych ani z pola danych transakcji. Wykorzystuje zerowartościowy transfer z pustym polem input, co ogranicza liczbę artefaktów dostępnych dla detekcji opartych na analizie danych transakcyjnych. 
  • Technika została zaobserwowana w kampanii wykorzystującej złośliwe pakiety npm powiązane z Koreą Północną.

W obserwowanych w tym roku kampaniach EtherHiding należał do technik wyraźnie zyskujących na popularności. Wykorzystanie blockchaina Ethereum do ukrywania elementów infrastruktury C2 może utrudniać ich wykrywanie i analizę. NullReceiver pokazuje, że operatorzy rozwijają tę technikę. 

Analitycy z Open Source Malware opisali technikę nazwaną NullReceiver, zaobserwowaną w kampanii wykorzystującej złośliwe pakiety npm powiązane z Koreą Północną. NullReceiver wykorzystuje Ethereum jako publicznie dostępny mechanizm rozwiązywania adresu C2. Malware zawiera adres portfela kontrolowanego przez operatorów, a następnie korzysta z publicznych endpointów Ethereum JSON-RPC, aby ustalić najnowszą transakcję wychodzącą z tego portfela. Z tej transakcji pobiera adres odbiorcy i interpretuje wybrane bajty tego adresu jako adres IPv4 serwera C2. 

W analizowanym przypadku transakcja miała zerową wartość, a jej pole input było puste i zawierało jedynie 0x. Nie przenosiła więc dodatkowych danych typowych dla mechanizmów opartych na calldata. Informacja potrzebna malware znajdowała się w adresie odbiorcy.  

Operator może zmienić aktywny serwer C2 przez wykonanie kolejnej pustej transakcji do nowego, odpowiednio przygotowanego adresu odbiorcy. Próbka przy kolejnym uruchomieniu lub odświeżeniu konfiguracji odczyta najnowszą transakcję kontrolowanego portfela i uzyska nowy adres IP. Pozwala to na zmianę infrastruktury bez aktualizowania złośliwego pakietu oraz bez umieszczania jawnego adresu C2 w kodzie. 

NullReceiver różni się od EtherHiding miejscem przechowywania zakodowanej informacji. W EtherHiding dane, takie jak adres C2, adres URL lub kolejny etap infekcji, mogą być osadzane w polu danych transakcji. NullReceiver wykorzystuje adres odbiorcy pozornie zwykłego transferu, bez wywołania kontraktu inteligentnego i bez dodatkowego ładunku w transakcji. Technika nie pozwala na zakodowanie dużej ilości danych, lecz wystarczająco by zakodować adres IPv4. 

Z perspektywy wykrywania oznacza to mniej oczywistych sygnałów w danych blockchainowych. Transakcja nie zawiera charakterystycznego calldata, nie korzysta z kontraktu inteligentnego i nie musi wskazywać znanego adresu burn. Analiza próbki powinna więc obejmować poszukiwanie zaszytych adresów portfeli Ethereum, komunikacji z publicznymi usługami RPC oraz funkcji przetwarzających adresy blockchainowe na wartości IP. Po identyfikacji portfela operatora jego historia transakcji może posłużyć do retrospektywnej analizy infrastruktury C2 i monitorowania jej zmian.

Patrząc szerzej

Choć sama technika została opisana w kontekście złośliwych pakietów npm powiązanych z Koreą Północną, jej zastosowanie nie jest ograniczone do jednego rodzaju malware ani konkretnego aktora. Mechanizm jest uniwersalny i może zostać zaadaptowany przez inne grupy w celu utrudnienia analizy swojej infrastruktury. 

Więcej informacji:
https://opensourcemalware.com/blog/nullreceiver-dprk-c2-technique 

Zobacz także