En gammal nätverksfunktion dök upp igen som en modern attackvektor i en ny skadeprogramskampanj. Säkerhetsforskare kopplade aktiviteten till ClickFix-operatörer som återupplivade Finger-protokollet för kommandoleverans. Detta missbruk av Finger-protokollet visar hur föråldrade verktyg kan bli strategiska resurser för angripare.

Hur angriparna utnyttjade Finger-protokollet

Finger-protokollet utvecklades på 1970-talet för att hämta användarinformation. Det använde TCP-port 79 och levererade enkla textbaserade svar. Angripare förvränger nu detta äldre arbetsflöde till ett dolt leveranssätt.

Under ClickFix-kampanjen körde hotaktörer batchfiler som använde kommandot finger mot externa servrar. Svaren skickades sedan direkt till Windows kommandotolk, vilket gav angriparna en lågprofilerad kanal för nya instruktioner.

Instruktionerna ledde till ytterligare aktiviteter. I en variant laddades en ZIP-fil ned som utgav sig för att vara en PDF. I arkivet hittade analytiker ett Python-baserat infostealer-verktyg och en sekundär nyttolast som fungerade som ett fjärråtkomstverktyg. Skadlig kod packades upp, skapade persistens via schemalagda aktiviteter och förberedde systemet för långvarig kontroll.

Metoden ersatte mer förutsägbara kanaler som PowerShell-nedladdningar eller HTTP-baserad nyttolastdistribution. Finger-trafik smälte in i miljöer eftersom försvarare sällan övervakar port 79.

Varför missbruk av Finger-protokollet fungerar

Protokollet finns kvar i många system på grund av gamla programstackar eller felkonfigurerade brandväggar. Angripare utnyttjar detta. Missbruk av Finger-protokollet hjälper dem att undvika upptäckt eftersom många säkerhetslager fokuserar på modern trafik.

ClickFix-tekniken bygger även på användarhandlingar. Offer kör ofta kommandon som klistrats in från vad som ser ut som legitima instruktioner. Detta kringgår automatiska skydd eftersom batchfilerna använder inbyggda Windows-kommandon.

Kombinationen av föråldrade nätvägar och användarinitierad körning ökar risken för infektion. Angripare utnyttjar dessa luckor för att köra infostealers, etablera fjärråtkomst och behålla kontrollen över system.

Hur organisationer kan skydda sig

Organisationer bör blockera trafik på TCP-port 79 om det inte finns ett specifikt affärsbehov. De flesta verksamheter använder inte Finger-protokollet överhuvudtaget.

Det är viktigt att övervaka körningar av finger-kommandot på klienter. Detta kommando bör inte förekomma i moderna IT-miljöer.

Användarutbildning är avgörande. Många ClickFix-fall börjar när en angripare lurar användare att “åtgärda” ett fel genom att köra ett script.

Slutpunktsverktyg bör övervaka batchfiler som laddar ned filer, packar upp arkiv eller skapar schemalagda aktiviteter. Dessa beteenden är tydliga varningstecken.

Slutsats

Missbruket av Finger-protokollet i ClickFix-attacker visar att äldre tekniker fortfarande kan skapa moderna säkerhetsrisker. Angripare får smidighet, doldhet och kontroll genom att återanvända föråldrade protokoll och kombinera dem med social ingenjörskonst. Organisationer måste stänga oanvända tjänster, övervaka ovanliga kommandon och stärka användarmedvetenheten. Rätt kontroller minskar risken från dessa gamla men fortfarande farliga nätverksfunktioner.


0 svar till ”Fingerprotokollets missbruk driver nya ClickFix-attacker med skadlig kod”