En eldre nettverksfunksjon dukket opp igjen som et moderne angrepsverktøy i en nylig malwarekampanje. Sikkerhetsforskere knyttet aktiviteten til ClickFix-operatører som tok i bruk Finger-protokollen for kommandodistribusjon. Dette misbruket viser hvordan foreldede verktøy kan bli strategiske ressurser for trusselaktører.
Hvordan angriperne brukte Finger-protokollen
Finger-protokollen ble utviklet på 1970-tallet for å hente brukerinformasjon. Den brukte TCP-port 79 og leverte enkle tekstsvar. Angripere forvandler nå denne prosessen til en skjult leveringskanal.
I ClickFix-kampanjen brukte trusselaktørene batchfiler som kjørte finger-kommandoen mot eksterne servere. Angriperne sendte deretter svarene direkte inn i Windows-kommandotolken. Denne teknikken ga dem en fleksibel og lavsynlig kanal for å kjøre nye instruksjoner.
De nedlastede instruksjonene utløste videre aktivitet. En variant hentet en ZIP-fil forkledd som en PDF. I arkivet fant analytikere et Python-basert infostealer-verktøy og en sekundær nyttelast som fungerte som et fjernadministrasjonsverktøy. Malwaren pakket ut filene, etablerte vedvarende tilgang gjennom planlagte oppgaver og forberedte systemet for langvarig kontroll.
Denne metoden erstattet mer forutsigbare kanaler som PowerShell-nedlastinger eller HTTP-baserte nyttelaster. Trafikk via eldre protokoller gled lettere forbi overvåkingssystemer fordi forsvarsteam sjelden kontrollerer port 79.
Hvorfor misbruk av Finger-protokollen er effektivt
Protokollen eksisterer fortsatt på mange systemer på grunn av gamle programvarestakker eller feilkodede brannmurer. Angripere utnytter dette. Finger-protokollen hjelper dem med å unngå deteksjon fordi sikkerhetsverktøy hovedsakelig overvåker moderne protokoller.
ClickFix-teknikken avhenger også av brukerhandlinger. Ofre kjører ofte kommandoer kopiert fra tilsynelatende legitime feilmeldinger. Dette omgår mange automatiserte kontroller. Sikkerhetsverktøy markerer det sjelden fordi batchfilene kun bruker innebygde Windows-kommandoer.
Kombinasjonen av utdaterte nettverksveier og brukerinitiert kjøring øker sjansen for infeksjon. Angripere utnytter disse hullene til å kjøre infostealere, etablere fjernkontroll og opprettholde langvarig tilstedeværelse.
Hvordan organisasjoner kan forsvare seg
- Blokker trafikk på TCP-port 79 med mindre det finnes et klart forretningsbehov. De fleste organisasjoner bruker ikke Finger-protokollen.
- Overvåk kjøring av finger-kommandoen på endepunkter. Den skal sjelden forekomme i moderne miljøer.
- Tren brukere i å unngå å kjøre kopierte kommandoer. Mange ClickFix-angrep starter når en bruker lures til å “fikse” et problem ved å kjøre en gitt kommando.
- Bruk endepunktbeskyttelse som oppdager batchfiler som laster ned filer, pakker ut arkiver eller oppretter planlagte oppgaver.
Konklusjon
Misbruk av Finger-protokollen i ClickFix-angrep viser hvordan oversette teknologier fortsatt kan skape moderne risiko. Angripere får økt skjul, fleksibilitet og kontroll ved å gjenopplive utdaterte protokoller og kombinere dem med sosial manipulering. Organisasjoner må sikre ubrukte tjenester, overvåke uvanlig kommandoaktivitet og styrke brukerbevisstheten. Streng kontroll og målrettet overvåking vil redusere trusselen fra gamle, men fortsatt farlige nettverksfunksjoner.


0 responses to “Finger-protokollen misbrukes i nye ClickFix-angrep med skadevare”