Et gammelt netværksværktøj dukkede op igen som en moderne angrebsmetode i en nylig malwarekampagne. Sikkerhedsforskere knyttede den nye aktivitet til ClickFix-operatører, som genoplivede Finger-protokollen til kommandoafvikling. Dette misbrug af Finger-protokollen viser, hvordan forældede funktioner kan blive strategiske ressourcer for trusselsaktører.

Hvordan angriberne brugte Finger-protokollen

Finger-protokollen blev udviklet i 1970’erne til at hente brugeroplysninger. Den brugte TCP-port 79 og leverede simple tekstsvar. Angribere omformer nu denne mekanisme til en skjult leveringskanal.

Under ClickFix-kampagnen kørte trusselsaktører batchfiler, som udførte finger-kommandoen mod eksterne servere. Svarene blev derefter sendt direkte videre til Windows’ kommandofortolker. Denne metode gav dem en fleksibel kanal med lav synlighed til at køre nye instruktioner.

De hentede instruktioner udløste yderligere aktivitet. En variant hentede en ZIP-fil forklædt som en PDF. Inde i arkivet fandt analytikere en Python-baseret infostealer og en sekundær payload, som fungerede som et fjernadgangsværktøj. Malwaren pakkede filerne ud, oprettede vedvarende adgang via planlagte opgaver og forberedte systemet til længere kontrol.

Metoden erstattede mere genkendelige kanaler som PowerShell-downloads eller HTTP-baserede payloads. Ældre trafik gled ubemærket gennem mange miljøer, fordi forsvar sjældent overvåger port 79.

Hvorfor misbrug af Finger-protokollen virker

Protokollen findes stadig på mange systemer på grund af gamle softwaresystemer eller fejlkonfigurerede firewalls. Angribere udnytter dette tilsyn. Misbrug af Finger-protokollen hjælper dem med at omgå detektion, fordi mange forsvarsstrategier fokuserer på moderne protokoller.

ClickFix-teknikken afhænger også af brugerhandlinger. Ofre kører ofte kommandoer kopieret fra tilsyneladende legitime instruktioner. Dette omgår mange automatiserede beskyttelser. Sikkerhedsværktøjer markerer ikke nødvendigvis kørslen, fordi batchfilen bruger indbyggede Windows-kommandoer.

Kombinationen af forældede netværksveje og brugerstyret afvikling øger infektionens succesrate. Angribere udnytter disse huller til at køre infostealere, etablere fjernadgang og fastholde kontrol.

Hvordan organisationer kan beskytte sig

Sikkerhedsteams bør blokere trafik på TCP-port 79, medmindre der findes et klart forretningsbehov. De fleste organisationer bruger ikke Finger-protokollen længere.

Det er vigtigt at overvåge udførelse af finger-kommandoen på endpoints. Kommandoen forekommer sjældent i moderne miljøer.

Brugere skal trænes i at undgå at køre kopierede kommandoer. Mange ClickFix-hændelser starter, når en angriber lokker en bruger til at “løse” en fejl via et script.

Endpoint-værktøjer bør advare om batchfiler, der downloader filer, pakker arkiver ud eller opretter planlagte opgaver. Disse signaler er stærke indikatorer på kompromittering.

Konklusion

Misbrug af Finger-protokollen i ClickFix-angreb viser, at oversete teknologier stadig udgør moderne trusler. Angribere får skjult adgang, fleksibilitet og kontrol ved at kombinere gamle protokoller med social engineering. Organisationer bør sikre ubrugte tjenester, overvåge usædvanlig kommandoaktivitet og styrke brugerbevidstheden. Tæt overvågning og målrettede kontroller reducerer risikoen fra disse ældre, men stadig farlige netværksfunktioner.


0 svar til “Finger-protokollen misbruges i nye ClickFix-malwareangreb”