SOC Prime Bias: High

27 Aug 2026 08:14 UTC

Аналіз скупчення ClickFix: тактики у недавніх кампаніях

Author Photo
SOC Prime Team linkedin icon Стежити
Аналіз скупчення ClickFix: тактики у недавніх кампаніях
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники використовують тактики соціальної інженерії ClickFix для доставки шкідливих навантажень через MSI-пакети, NodeJS і Python-скрипти. Ці кампанії спираються на такі техніки, як підвантаження DLL, заплановані завдання для збереження доступу та веб-діадропи для командування та управління. Діяльність відображає все більш складні методи доставки, спрямовані на встановлення початкового доступу.

Розслідування

Команда Field Effect виявила три окремі варіанти кампаній: підвантаження на базі MSI, виконання через NodeJS та техніку на базі Python з використанням блокчейн-підтримуваного отримання доменів. Розслідування виявило спільну інфраструктуру, зокрема використання профілів форуму Digital Point як резолверів діадроп. Присутність TTP бекдора Supper також натякає на можливий зв’язок з Vanilla Tempest.

Захист

Захист повинен включати політики контролю додатків, які обмежують виконання PowerShell, CMD і Terminal для непривілейованих користувачів. Організаціям слід надавати навчання з соціальної інженерії, зосереджене спеціально на ClickFix і приманках копіювання-вставки. Рекомендується впроваджувати розширені можливості MDR для виявлення незвичайних шаблонів виконання команд.

Відповідь

Якщо виявлено активність ClickFix, відповідальні особи повинні визначити початковий вектор інфекції, такий як пастка на базі браузера, і негайно ізолювати уражені кінцеві точки. Виявлення хоста має встановити, чи система є приєднаною до домену, та оцінити ознаки бокового переміщення або крадіжки облікових даних. Заплановані завдання та ключі реєстру Run також повинні бути переглянуті на наявність збереження доступу.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

NodeJS виконується з незвичайного місця (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Завантаження або вивантаження через PowerShell (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Виконання Python із підозрілих папок (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Можливі шаблони атаки ClickFix у командному рядку (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Можливе виявлення адміністративного облікового запису або групи (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Виявлення підозрілих довірчих відношень доменів (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Можлива спроба віддаленої установки MSI файлу (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Виконання Attrib для приховування файлів (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Стиснення файлів в архів у підозрілому каталозі за допомогою PowerShell (через командний рядок)

Команда SOC Prime
26 Серпень 2026

Можливе завантаження NodeJs під підозрілим процесом (через dns_query)

Команда SOC Prime
26 Серпень 2026

IoC (HashSha256) для виявлення: Кластер ClickFix: Виявлена активність з недавніх кампаній ClickFix

Правила SOC Prime AI
26 Серпень 2026

Виявлення підозрюваних посткомпрометаційних команд за допомогою PowerShell та NodeJS [Windows PowerShell]

Правила SOC Prime AI
26 Серпень 2026

Виявлення підозрілої активності для кампанії ClickFix [Створення процесу Windows]

Правила SOC Prime AI
26 Серпень 2026

Виконання моделювання

Передумова: Попередня перевірка телеметрії та базової лінії повинна бути пройдена.

Обґрунтування: У цьому розділі описується точне виконання техніки зловмисника (TTP), що повинна ініціювати правило виявлення. Команди і наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP і метою є згенерувати саме ту телеметрію, яку очікує логіка виявлення.

  • Наратив атаки та команди: Зловмисник успішно реалізував атаку соціальної інженерії ClickFix. Щоб полегшити бокове переміщення і забезпечити постійний доступ, атака спочатку повинна визначити, чи пристрій приєднаний до Azure AD або Hybrid, щоб вирішити наступний етап крадіжки облікових даних. Вони запускають dsregcmd.exe /status для розвідки. Після цього вони використовують однорядковий PowerShell для завантаження шкідливого стейджера на базі Node.js з віддаленого сервера, використовуючи Invoke-WebRequest. Це імітує поведінку автоматизованих скриптів посткомпрометацій, що використовуються в недавно спостережуваних кампаніях.

  • Сценарій регресійного тесту:

    # Сценарій симуляції: Поведінка ClickFix після компрометації
    
    Write-Host "[+] Початок симуляції: ClickFix TTPs" -ForegroundColor Cyan
    
    # Крок 1: Розвідка - Перевірка статусу реєстрації пристрою
    Write-Host "[*] Виконання: dsregcmd.exe /status" -ForegroundColor Yellow
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # Крок 2: Доставка навантаження - Використання Invoke-WebRequest для моделювання завантаження стейджера
    # Ми використовуємо безпечний URL (google.com), щоб уникнути реального шкідливого трафіку під час тестування
    Write-Host "[*] Виконання: PowerShell Invoke-WebRequest" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # Крок 3: Виконання команди - Використання Invoke-Expression для моделювання виконання скрипта
    Write-Host "[*] Виконання: PowerShell Invoke-Expression" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'"
    
    Write-Host "[+] Симуляція завершена." -ForegroundColor Green
  • Команди очищення:

    # Сценарій очищення
    Write-Host "[+] Очищення артефактів симуляції..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] Видалено: $env:TEMPsim_payload.txt"
    }
    Write-Host "[+] Очищення завершено." -ForegroundColor Green