Les acteurs de la menace ont observé la technique de fixe de clic de plus en plus courante pour fournir un cheval de Troie à distance nommé NetSupport Rat depuis début janvier 2025.
NetSupport Rat, généralement propagé via des sites Web de faux et de fausses mises à jour du navigateur, accorde aux attaquants un contrôle total sur l’hôte de la victime, leur permettant de surveiller l’écran de l’appareil en temps réel, de contrôler le clavier et la souris, de télécharger et de télécharger des fichiers et de lancer et d’exécuter malveillant malveillant Commandes.
Initialement connu sous le nom de NetSupport Manager, il a été développé comme un programme de support informatique à distance légitime, mais a depuis été réutilisé par des acteurs malveillants pour cibler les organisations et capturer des informations sensibles, y compris des captures d’écran, l’audio, la vidéo et les fichiers.
“ClickFix est une technique utilisée par les acteurs de la menace pour injecter une fausse page Web Captcha sur des sites Web compromis, demandant aux utilisateurs de suivre certaines étapes pour copier et exécuter des commandes PowerShell malveillantes sur leur hôte pour télécharger et exécuter des charges utiles de logiciels malveillants”, Esentire dit dans une analyse.
Dans les chaînes d’attaque identifiées par la société de cybersécurité, la commande PowerShell est utilisée pour télécharger et exécuter le client NetSupport Rat à partir d’un serveur distant qui héberge les composants malveillants sous la forme de fichiers d’image PNG.
Le développement survient alors que l’approche ClickFix est également utilisée pour propager une version mise à jour du logiciel malveillant Lumma Stealer qui utilise le chiffre Chacha20 pour décrypter un fichier de configuration contenant la liste des serveurs de commande et de contrôle (C2).
“Ces changements donnent un aperçu des tactiques évasives utilisées par les développeurs qui travaillent activement à contourner dit.



