En falsk blåskærm i fuldskærm får dig til selv at køre malwaren, der overtager pc’en.
Sikkerhedsforskere advarer om en angrebsmetode, hvor cyberkriminelle efterligner Windows’ velkendte blåskærm så præcist, at selv erfarne brugere lader sig narre. I stedet for en ægte systemfejl viser browseren en falsk blå fejlskærm, der beder dig taste en kommando ind, som reelt installerer en fjernstyrings-trojaner.
Metoden kaldes ClickFix og bliver af sikkerhedsfirmaet Securonix sporet under kampagnenavnet PHALT#BLYX. Firmaet dokumenterede angrebet i en rapport i januar, efter at malware-analytikeren JAMESWT_WT havde spottet kampagnen i december.
Sådan foregår angrebet
Ofrene modtager en phishing-mail, der ligner en booking-annullering fra Booking.com med et større beløb i euro, som skal skabe hastværk. Klik på “se detaljer” fører til et falsk site, der efterligner Booking.coms udseende. Efter et par sekunder viser siden en fejl om, at indlæsningen tager for lang tid, og et klik på genindlæs sender browseren i fuldskærm, hvor en falsk blåskærm dukker op.
Den falske skærm beder brugeren åbne Windows’ Kør-dialog med Windows-tasten plus R, indsætte en kommando med Ctrl+V og trykke Enter. Kommandoen ligger allerede kopieret i udklipsholderen. Trykker man Enter, starter et PowerShell-script, der henter en projektfil ned og bruger MSBuild, et indbygget Microsoft-værktøj til at bygge kode, til at kompilere og køre malwaren. Undervejs slås Windows Defender fra i baggrunden.
Slutresultatet er en fjernstyret pc
Slutpayloaden er DCRat, også kaldet DarkCrystal RAT og en variant af AsyncRAT. En RAT (remote access trojan) giver angriberen fjernadgang til computeren og dens indhold. Ifølge Securonix kan trojaneren logge tastetryk, køre kommandoer, hente flere skadelige programmer ned og gemme sig så den overlever en genstart.
Sikkerhedsfirmaet peger på, at bagmændene sandsynligvis er russisk-talende, baseret på kyrilliske tekststrenge i koden og euro-beløbene i mailene.
Selve kampagnen er indtil videre målrettet europæiske hoteller og andre firmaer i hospitality-branchen. Men den underliggende ClickFix-teknik bruges bredere til at levere alt fra AsyncRAT til Lumma Stealer, hvilket betyder at private brugere også kan blive udsat for varianter af samme angreb.
Sådan skelner du falsk fra ægte
Det vigtigste kendetegn er enkelt: en rigtig Windows-blåskærm beder dig aldrig taste kommandoer ind i Kør-dialogen eller kopiere noget ind. En ægte BSOD viser en fejlkode, indsamler oplysninger og genstarter automatisk efter kort tid. Alt der ligner en support-vejledning midt på skærmen er et alarmsignal.
Angrebet lykkes fordi browseren kan gå i fuldskærm og skjule vinduesrammen, uden at der først skal godkendes en tilladelse. Christopher Jess, senior R&D-manager hos Black Duck, kalder ifølge SecureWorld sagen et godt eksempel på, at hackere ikke behøver en sårbarhed for at komme ind, mens Lionel Litty, sikkerhedschef hos Menlo Security, over for samme medie understreger, at netop fuldskærms-blåskærmen er selve knebet, der får folk til at falde i.
Er du i tvivl om en fejlskærm er ægte, så følg aldrig instruktionerne på den. Sluk pc’en med tænd/sluk-knappen, eller prøv at trykke Escape først, hvilket lukker en browser ud af fuldskærm og afslører illusionen.