据报道,Interlock勒索软件团伙现已开始使用ClickFix攻击,假冒IT工具侵入企业网络并在设备上部署文件加密恶意软件。ClickFix是一种社会工程策略,受害者被诱骗在系统上执行危险的PowerShell命令,以修复错误或进行身份验证,最终导致恶意软件的安装。
尽管ClickFix此前已与勒索软件感染有关,但此次确认Interlock的参与表明这一策略的使用有所增加。Interlock勒索软件操作于2024年9月底启动,主要针对FreeBSD服务器和Windows系统。
根据Sekoia研究人员的说法,Interlock团伙从2025年1月开始利用ClickFix攻击。该团伙使用至少四个URL来托管假冒的CAPTCHA提示,诱导访问者在计算机上执行命令以验证身份并下载推广工具。研究人员在四个不同的网站上检测到恶意的CAPTCHA,这些网站模仿了Microsoft或Advanced IP Scanner门户。
点击“Fix it”按钮会将恶意PowerShell命令复制到受害者的剪贴板。如果在命令提示符或Windows运行对话框中执行,它将下载一个36MB的PyInstaller有效载荷。同时,合法的AdvanceIPScanner网站会在浏览器窗口中打开,以减少怀疑。