Sikkerhedsforskere har opdaget et ClickFix DNS-angreb, der leverer malware ved hjælp af en normal Windows-diagnosekommando. I stedet for at downloade en fil henter ofrene ubevidst skadelig kode direkte via DNS-forespørgsler. Metoden skjuler payloaden i almindelig netværkstrafik og reducerer risikoen for opdagelse.

Brugere narres til at køre kommandoer

Kampagnen bygger på social engineering frem for softwaresårbarheder. Ofrene modtager instruktioner, der påstår, at de skal rette en fejl eller aktivere en tjeneste. Guiden beder dem åbne Kør-dialogen i Windows og udføre en nslookup-kommando.

Kommandoen forbinder til en DNS-server kontrolleret af angriberen i stedet for en legitim resolver. I stedet for almindelige domæneoplysninger indeholder svaret kodede instruktioner. Systemet starter derefter et PowerShell-script uden at brugeren forstår formålet.

Malware leveres via DNS-svar

Angriberne placerer næste trin af payloaden i DNS-svarets felter. Da DNS-trafik fremstår normal, betragter sikkerhedsværktøjer den ofte som harmløs baggrundsaktivitet. Dermed når instruktionerne enheden uden synlig download.

Efter eksekvering henter scriptet flere komponenter og forbereder systemet til langvarig kompromittering. Det indsamler systemoplysninger og etablerer kontakt til angriberens infrastruktur.

Fjernadgang etableres

Den endelige payload installerer en fjernadgangstrojaner, som giver angriberen kontrol over computeren. Persistensmekanismer sikrer, at malwaren starter automatisk hver gang Windows starter.

Ved at bruge DNS som leveringskanal kan angriberen ændre payloaden når som helst. De kan opdatere svaret på serveren uden at ændre kommandoen, der vises for offeret.

Hvorfor metoden virker

Traditionelle sikkerhedsløsninger fokuserer ofte på downloads eller mistænkelige websites. Dette angreb bruger i stedet et betroet systemværktøj og normal netværksaktivitet. Da brugeren selv udfører kommandoen, virker adfærden legitim.

Metoden viser, hvordan angribere i stigende grad kombinerer brugerinteraktion med skjult levering i stedet for at udnytte sårbarheder.

Beskyttelsesanbefalinger

Brugere bør undgå at køre kommandoer fra ukendte kilder, selv hvis instruktionerne virker tekniske. Organisationer bør overvåge usædvanlige DNS-forespørgsler og begrænse scriptkørsel, hvor det er muligt.

Træning i at genkende social engineering er fortsat et af de mest effektive forsvar.

Konklusion

ClickFix DNS-angrebet viser en bevægelse mod mere skjulte metoder til distribution af malware. Ved at skjule en PowerShell-payload i DNS-svar omgår angribere mange traditionelle beskyttelser. Forsigtig brugeradfærd og netværksovervågning er afgørende for at forhindre kompromittering.


0 svar til “ClickFix DNS-angreb leverer malware via nslookup”