Der Einstieg erfolgt über eine gesponserte Anzeige bei Google-Suchen nach Begriffen wie „chatgpt". Wer auf den Custom GPT mit dem Namen „Plus 5.6" hereinfällt, erhält einen angeblichen „Hinweis zur Dienstverfügbarkeit". Darin werden Nutzer aufgefordert, entweder ihr Abonnement höherzustufen oder wegen „eingeschränkter Verfügbarkeit auf der primären Domain" auf eine Ersatz-Domain bei Google Sites auszuweichen. Um die zweite Option attraktiver zu machen, ergänzt die Meldung: „Wir empfehlen die Backup-Domain, wenn Sie sofortigen Zugriff benötigen."

Auf der Google-Sites-Seite wartet eine gefälschte Cloudflare-CAPTCHA-Prüfung, die den ClickFix-Angriff auslöst: Opfer werden dazu verleitet, einen bösartigen PowerShell-Befehl zu kopieren und auszuführen. Dieser lädt den MSI-Installer „ISOSimple.msi" nach, der eine legitime, von Canon signierte Binärdatei („COTFileReadApp.exe") missbraucht, um per DLL-Sideloading eine manipulierte Bibliothek („ceiinfolog.dll") zu laden.

Bei dieser DLL handelt es sich Huntress zufolge um die echte Canon-DLL, die so verändert wurde, dass sie eine zweite, unsignierte DLL („rdCore.dll") nachlädt. Diese extrahiert wiederum einen verschlüsselten Loader aus einer WAV-Audiodatei namens „Common.Integrator.Preview.wav". Payloads in Audio- und Videoformaten sind nicht neu; in WAV-Dateien versteckte Schadcode-Bestandteile wurden zuvor im Zusammenhang mit Octowave-Loader-Kampagnen beobachtet.

Anzeige

In der letzten Stufe entpackt der Loader-Shellcode den Trojaner und ein Persistenzskript aus einem verschlüsselten Dateisystem („monitor.raw"). Zuvor umgeht er AMSI, entfernt Hooks aus „ntdll.dll", um der Überwachung durch Sicherheitsprogramme im User-Mode zu entgehen, und führt Anti-VM-Prüfungen durch: Dabei werden CPU-Herstellerkennungen sowie Treiber und Dienste von VMware, VirtualBox, Hyper-V, QEMU, Xen und Parallels abgeglichen.

Bemerkenswert ist die Kommunikation mit dem Steuerserver, den die Zeichenketten im Code als „Gate" bezeichnen. „Der RAT nutzt DNS-over-HTTPS über Server von Cloudflare, Google und Quad9", so Huntress. „Seine Abfragen laufen in gewöhnlichem HTTPS-Verkehr zu bekannten Resolvern, sodass sie in lokalen DNS-Protokollen nie auftauchen." Die Serverdetails dürften tief im Code verschlüsselt hinterlegt sein oder erst zur Laufzeit abgerufen werden. Durchgängig legt die Schadsoftware zudem eine legitim signierte Binärdatei („GOMCam2024.exe") ab, die Google Chrome mit einem Wegwerf-Browserprofil im Verzeichnis „%TEMP%" startet.

„Insgesamt verwandeln Angreifer weiterhin vertrauenswürdige Plattformen in überzeugende Einstiegspunkte für Social Engineering – sei es über die Custom-GPT-Funktion von ChatGPT oder über Google Sites als Hoster eines ClickFix-Angriffs", fasst Huntress zusammen.

Parallel wurden mehrere weitere ClickFix-Kampagnen entdeckt. GuidePoint Security berichtet über eine Schadsoftware, die sich weiterentwickelt hat: „Was als universelle Backdoor für Fernzugriff begann, wurde inzwischen dabei beobachtet, wie es einen Echtzeit-Banking-Trojaner ausliefert, der Anmeldedaten und Zwei-Faktor-Codes großer Banken und Kryptobörsen abgreift, während die Opfer sie eintippen."