ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
AI Summary
Cisco Talos identified a multi-stage WebDAV-based infection chain dubbed ClearFake, delivering the Amatera stealer and secondary payloads including ZigCryptoStealer and NetSupport Manager. The attack begins with malicious JavaScript injected via a compromised site and Cloudflare Worker, retrieving code from BNB Smart Chain contracts, leading to a fake CAPTCHA prompt that tricks users into executing a malicious command. This command retrieves a disguised DLL over WebDAV and executes it via rundll32.exe. Two distinct loader variants—'pf.ch' and 'verification.google'—were observed, both delivering Amatera stealer with different secondary payloads based on C2 instructions. The 'pf.ch' chain delivers ZigCryptoStealer and a Go reverse proxy, while the 'verification.google' chain installs an unauthorized NetSupport Manager instance, indicating a Russian threat actor.
AI-extracted · verify before operational use
Extracted Entities 1 found
Indicators of Compromise 32 extracted
| Type | Value | Detail |
|---|---|---|
| Domain | leaguejazire[.]com | Details → |
| Domain | riyazinikokar[.]xyz | Details → |
| Domain | bsc-testnet-rpc[.]publicnode[.]com | Details → |
| Domain | telegra[.]ph | Details → |
| Domain | lb[.]propertyfind[.]cc | Details → |
| Domain | fd[.]gstats-api-contact[.]cc | Details → |
| Domain | pkg[.]vogueatelier[.]cc | Details → |
| Domain | kffd3[.]vogueatelier[.]cc | Details → |
| Domain | kffd3[.]vexlatech[.]cc | Details → |
| Domain | static[.]quorashift[.]cc | Details → |
| Domain | update[.]dubbedmuch[.]cc | Details → |
| Domain | kr[.]cedar2glanz[.]ru | Details → |
| Domain | phys[.]stunned-amniotic[.]com | Details → |
| Domain | paternal-angrily[.]com | Details → |
| IP | 145[.]249[.]109[.]147 | Details → |
| IP | 45[.]150[.]34[.]2 | Details → |
| IP | 212[.]118[.]56[.]166 | Details → |
| SHA-256 | 279d04c0cfd700c8bcb9acbed528131d3ffef8e25d12713e8649772739aecb92 | Details → |
| SHA-256 | 643ef35536ff9273fb84b8504467b1a5645cd3ffd5476d64b99244b02131b205 | Details → |
| SHA-256 | 1819827e17f31e72d456158b6b9c90af25a65945f6f05d04a060da9f24179b25 | Details → |
| SHA-256 | bd36f4c15fe0acb6748da5ed12e45dcc37d412385812c078d1e4f04730e9f69b | Details → |
| Filename | pf.ch | Details → |
| Filename | verification.google | Details → |
| Filename | platform_experience_helper.exe | Details → |
| Filename | Secur32.dll | Details → |
| Filename | DCRCVDrv.sys | Details → |
| Filename | hypersnap.exe | Details → |
| GitHub Repo | github.com/acr/proxy-panel/cmd/bot | Details → |
| Registry User | 0x886d310Ac23e05EA705e24E513D19f53793832A9 | Details → |
| Registry User | 0x46790e2Ac7F3CA5a7D1bfCe312d11E91d23383Ff | Details → |
| Registry User | 0x68DcE15C1002a2689E19D33A3aE509DD1fEb11A5 | Details → |
| Registry User | 0x7CC3cFC1Ac007B8c6566fD2C7419b15a75473468 | Details → |