talos · Crawled Sep 8, 2026

ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager

32 IoCs 1 Malware
Read original article ↗

AI Summary

Cisco Talos identified a multi-stage WebDAV-based infection chain dubbed ClearFake, delivering the Amatera stealer and secondary payloads including ZigCryptoStealer and NetSupport Manager. The attack begins with malicious JavaScript injected via a compromised site and Cloudflare Worker, retrieving code from BNB Smart Chain contracts, leading to a fake CAPTCHA prompt that tricks users into executing a malicious command. This command retrieves a disguised DLL over WebDAV and executes it via rundll32.exe. Two distinct loader variants—'pf.ch' and 'verification.google'—were observed, both delivering Amatera stealer with different secondary payloads based on C2 instructions. The 'pf.ch' chain delivers ZigCryptoStealer and a Go reverse proxy, while the 'verification.google' chain installs an unauthorized NetSupport Manager instance, indicating a Russian threat actor.

AI-extracted · verify before operational use

Extracted Entities 1 found

Indicators of Compromise 32 extracted

Type Value Detail
Domain leaguejazire[.]com Details →
Domain riyazinikokar[.]xyz Details →
Domain bsc-testnet-rpc[.]publicnode[.]com Details →
Domain telegra[.]ph Details →
Domain lb[.]propertyfind[.]cc Details →
Domain fd[.]gstats-api-contact[.]cc Details →
Domain pkg[.]vogueatelier[.]cc Details →
Domain kffd3[.]vogueatelier[.]cc Details →
Domain kffd3[.]vexlatech[.]cc Details →
Domain static[.]quorashift[.]cc Details →
Domain update[.]dubbedmuch[.]cc Details →
Domain kr[.]cedar2glanz[.]ru Details →
Domain phys[.]stunned-amniotic[.]com Details →
Domain paternal-angrily[.]com Details →
IP 145[.]249[.]109[.]147 Details →
IP 45[.]150[.]34[.]2 Details →
IP 212[.]118[.]56[.]166 Details →
SHA-256 279d04c0cfd700c8bcb9acbed528131d3ffef8e25d12713e8649772739aecb92 Details →
SHA-256 643ef35536ff9273fb84b8504467b1a5645cd3ffd5476d64b99244b02131b205 Details →
SHA-256 1819827e17f31e72d456158b6b9c90af25a65945f6f05d04a060da9f24179b25 Details →
SHA-256 bd36f4c15fe0acb6748da5ed12e45dcc37d412385812c078d1e4f04730e9f69b Details →
Filename pf.ch Details →
Filename verification.google Details →
Filename platform_experience_helper.exe Details →
Filename Secur32.dll Details →
Filename DCRCVDrv.sys Details →
Filename hypersnap.exe Details →
GitHub Repo github.com/acr/proxy-panel/cmd/bot Details →
Registry User 0x886d310Ac23e05EA705e24E513D19f53793832A9 Details →
Registry User 0x46790e2Ac7F3CA5a7D1bfCe312d11E91d23383Ff Details →
Registry User 0x68DcE15C1002a2689E19D33A3aE509DD1fEb11A5 Details →
Registry User 0x7CC3cFC1Ac007B8c6566fD2C7419b15a75473468 Details →

MITRE ATT&CK TTPs 14 techniques