LONDON (IT BOLTWISE) – Eine neue Variante der ClickFix-Angriffe nutzt DNS-Abfragen, um Malware zu verbreiten. Diese Methode, die erstmals in diesen Kampagnen eingesetzt wird, ermöglicht es Angreifern, PowerShell-Skripte über DNS-Lookups zu übertragen und so Sicherheitsmechanismen zu umgehen.

In einer neuen Welle von ClickFix-Angriffen haben Bedrohungsakteure begonnen, DNS-Abfragen als Teil ihrer Social-Engineering-Strategien zu missbrauchen, um Malware zu verbreiten. Diese Methode stellt eine Premiere dar, da DNS als Kommunikationskanal in diesen Kampagnen bisher nicht genutzt wurde. ClickFix-Angriffe zielen darauf ab, Benutzer dazu zu bringen, bösartige Befehle auszuführen, indem sie vorgeben, Fehler zu beheben oder Updates zu installieren.
Die neueste Variante dieser Angriffe verwendet eine innovative Technik, bei der ein von Angreifern kontrollierter DNS-Server die zweite Stufe der Schadsoftware über DNS-Lookups bereitstellt. In einer von Microsoft beobachteten Kampagne werden Opfer angewiesen, den Befehl nslookup auszuführen, der eine Anfrage an einen von Angreifern kontrollierten DNS-Server sendet, anstatt den standardmäßigen DNS-Server des Systems zu verwenden.
Der zurückgegebene DNS-Query enthält ein bösartiges PowerShell-Skript, das auf dem Gerät ausgeführt wird, um Malware zu installieren. Microsoft Defender-Forscher haben beobachtet, dass Angreifer eine weitere Umgehungstechnik des ClickFix-Verfahrens anwenden, indem sie Ziele dazu auffordern, einen Befehl auszuführen, der eine benutzerdefinierte DNS-Abfrage ausführt und die Antwort analysiert, um die nächste Stufe der Schadsoftware zu erhalten.
Obwohl unklar ist, wie Benutzer dazu verleitet werden, diesen Befehl auszuführen, gibt Microsoft an, dass der ClickFix-Angriff die Benutzer anweist, den Befehl im Windows-Dialogfeld “Ausführen” einzugeben. Diese DNS-Antwort enthält ein “NAME:”-Feld, das die zweite PowerShell-Nutzlast enthält, die auf dem Gerät ausgeführt wird. Während dieser Server nicht mehr verfügbar ist, berichtet Microsoft, dass der zweite PowerShell-Befehl zusätzliche Malware von einer von Angreifern kontrollierten Infrastruktur heruntergeladen hat.
Der Angriff lädt letztlich ein ZIP-Archiv herunter, das eine Python-Laufzeitumgebung und bösartige Skripte enthält, die eine Erkundung des infizierten Geräts und der Domäne durchführen. Der Angriff etabliert dann Persistenz, indem er %APPDATA%WPy64-31401pythonscript.vbs erstellt und eine %STARTUP%MonitoringService.lnk-Verknüpfung anlegt, um die VBScript-Datei beim Start auszuführen. Die endgültige Nutzlast ist ein Remote-Access-Trojaner namens ModeloRAT, der es Angreifern ermöglicht, kompromittierte Systeme aus der Ferne zu steuern.
Im Gegensatz zu den üblichen ClickFix-Angriffen, die häufig Nutzlasten über HTTP abrufen, verwendet diese Technik DNS als Kommunikations- und Bereitstellungskanal. Durch die Verwendung von DNS-Antworten zur Bereitstellung bösartiger PowerShell-Skripte können Angreifer Nutzlasten dynamisch ändern und sich in den normalen DNS-Verkehr einfügen.
ClickFix-Angriffe entwickeln sich schnell weiter, wobei Bedrohungsakteure neue Bereitstellungstaktiken und Nutzlasttypen ausprobieren, die eine Vielzahl von Betriebssystemen ins Visier nehmen. In früheren ClickFix-Kampagnen wurde versucht, Benutzer davon zu überzeugen, PowerShell- oder Shell-Befehle direkt auf ihren Betriebssystemen auszuführen, um Malware zu installieren. In jüngeren Kampagnen haben Angreifer ihre Techniken über die traditionelle Malware-Bereitstellung über das Web hinaus erweitert.
Ein Beispiel für eine neuere ClickFix-Attacke ist “ConsentFix”, die die Azure CLI OAuth-App missbraucht, um Microsoft-Konten ohne Passwort zu kapern und die Multi-Faktor-Authentifizierung (MFA) zu umgehen. Mit der zunehmenden Beliebtheit von KI-LLMs im Alltag haben Bedrohungsakteure begonnen, gemeinsame ChatGPT- und Grok-Seiten sowie Claude Artifact-Seiten zu nutzen, um gefälschte Anleitungen für ClickFix-Angriffe zu fördern.
Auch wurde über eine neuartige ClickFix-Attacke berichtet, die über Pastebin-Kommentare beworben wurde und Kryptowährungsnutzer dazu brachte, bösartigen JavaScript-Code direkt in ihrem Browser auszuführen, während sie eine Kryptowährungsbörse besuchten, um Transaktionen zu kapern. Dies ist eine der ersten ClickFix-Kampagnen, die darauf abzielt, JavaScript im Browser auszuführen und die Funktionalität von Webanwendungen zu kapern, anstatt Malware bereitzustellen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Neue ClickFix-Angriffe nutzen DNS-Abfragen zur Malware-Verbreitung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Neue ClickFix-Angriffe nutzen DNS-Abfragen zur Malware-Verbreitung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Neue ClickFix-Angriffe nutzen DNS-Abfragen zur Malware-Verbreitung« bei Google Deutschland suchen, bei Bing oder Google News!