Campagne ClickFix : XWorm V5.6 livré via PhantomVAI en 5 étapes sur site médical turc compromis
đ Contexte PubliĂ© le 2 avril 2026 par Censys (auteur : Andrew Northern, Principal Security Researcher), cet article prĂ©sente une dĂ©couverte CTI issue dâune mĂ©thodologie de chasse technique basĂ©e sur lâanalyse des corps de rĂ©ponses HTTP Ă lâĂ©chelle dâInternet. La recherche a permis de surface une campagne ClickFix active livrant XWorm V5.6 via le loader MaaS PhantomVAI. đŻ Vecteur dâentrĂ©e et infrastructure compromise Le point dâentrĂ©e est le site dâune entreprise turque de matĂ©riel mĂ©dical, orcanmedikal[.]com[.]tr, dont tous les sous-domaines (naked domain, www, mail) servent une page identique de 1 655 octets intitulĂ©e âAntiFraud Authenticatorâ. Cette page ClickFix invite la victime Ă cliquer sur un bouton COPY, ce qui copie silencieusement une commande PowerShell encodĂ©e dans le presse-papiers via navigator.clipboard.writeText(). ...