Аналіз скупчення ClickFix: тактики у недавніх кампаніях
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовують тактики соціальної інженерії ClickFix для доставки шкідливих навантажень через MSI-пакети, NodeJS і Python-скрипти. Ці кампанії спираються на такі техніки, як підвантаження DLL, заплановані завдання для збереження доступу та веб-діадропи для командування та управління. Діяльність відображає все більш складні методи доставки, спрямовані на встановлення початкового доступу.
Розслідування
Команда Field Effect виявила три окремі варіанти кампаній: підвантаження на базі MSI, виконання через NodeJS та техніку на базі Python з використанням блокчейн-підтримуваного отримання доменів. Розслідування виявило спільну інфраструктуру, зокрема використання профілів форуму Digital Point як резолверів діадроп. Присутність TTP бекдора Supper також натякає на можливий зв’язок з Vanilla Tempest.
Захист
Захист повинен включати політики контролю додатків, які обмежують виконання PowerShell, CMD і Terminal для непривілейованих користувачів. Організаціям слід надавати навчання з соціальної інженерії, зосереджене спеціально на ClickFix і приманках копіювання-вставки. Рекомендується впроваджувати розширені можливості MDR для виявлення незвичайних шаблонів виконання команд.
Відповідь
Якщо виявлено активність ClickFix, відповідальні особи повинні визначити початковий вектор інфекції, такий як пастка на базі браузера, і негайно ізолювати уражені кінцеві точки. Виявлення хоста має встановити, чи система є приєднаною до домену, та оцінити ознаки бокового переміщення або крадіжки облікових даних. Заплановані завдання та ключі реєстру Run також повинні бути переглянуті на наявність збереження доступу.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
NodeJS виконується з незвичайного місця (через командний рядок)
Завантаження або вивантаження через PowerShell (через командний рядок)
Виконання Python із підозрілих папок (через командний рядок)
Можливі шаблони атаки ClickFix у командному рядку (через командний рядок)
Можливе виявлення адміністративного облікового запису або групи (через командний рядок)
Виявлення підозрілих довірчих відношень доменів (через командний рядок)
Можлива спроба віддаленої установки MSI файлу (через командний рядок)
Виконання Attrib для приховування файлів (через командний рядок)
Стиснення файлів в архів у підозрілому каталозі за допомогою PowerShell (через командний рядок)
Можливе завантаження NodeJs під підозрілим процесом (через dns_query)
IoC (HashSha256) для виявлення: Кластер ClickFix: Виявлена активність з недавніх кампаній ClickFix
Виявлення підозрюваних посткомпрометаційних команд за допомогою PowerShell та NodeJS [Windows PowerShell]
Виявлення підозрілої активності для кампанії ClickFix [Створення процесу Windows]
Виконання моделювання
Передумова: Попередня перевірка телеметрії та базової лінії повинна бути пройдена.
Обґрунтування: У цьому розділі описується точне виконання техніки зловмисника (TTP), що повинна ініціювати правило виявлення. Команди і наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP і метою є згенерувати саме ту телеметрію, яку очікує логіка виявлення.
-
Наратив атаки та команди: Зловмисник успішно реалізував атаку соціальної інженерії ClickFix. Щоб полегшити бокове переміщення і забезпечити постійний доступ, атака спочатку повинна визначити, чи пристрій приєднаний до Azure AD або Hybrid, щоб вирішити наступний етап крадіжки облікових даних. Вони запускають
dsregcmd.exe /statusдля розвідки. Після цього вони використовують однорядковий PowerShell для завантаження шкідливого стейджера на базі Node.js з віддаленого сервера, використовуючиInvoke-WebRequest. Це імітує поведінку автоматизованих скриптів посткомпрометацій, що використовуються в недавно спостережуваних кампаніях. -
Сценарій регресійного тесту:
# Сценарій симуляції: Поведінка ClickFix після компрометації Write-Host "[+] Початок симуляції: ClickFix TTPs" -ForegroundColor Cyan # Крок 1: Розвідка - Перевірка статусу реєстрації пристрою Write-Host "[*] Виконання: dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # Крок 2: Доставка навантаження - Використання Invoke-WebRequest для моделювання завантаження стейджера # Ми використовуємо безпечний URL (google.com), щоб уникнути реального шкідливого трафіку під час тестування Write-Host "[*] Виконання: PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # Крок 3: Виконання команди - Використання Invoke-Expression для моделювання виконання скрипта Write-Host "[*] Виконання: PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'" Write-Host "[+] Симуляція завершена." -ForegroundColor Green -
Команди очищення:
# Сценарій очищення Write-Host "[+] Очищення артефактів симуляції..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] Видалено: $env:TEMPsim_payload.txt" } Write-Host "[+] Очищення завершено." -ForegroundColor Green