Análisis de Clúster de ClickFix: Tácticas en Campañas Recientes
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los adversarios están utilizando tácticas de ingeniería social de ClickFix para entregar cargas maliciosas a través de paquetes MSI, NodeJS y scripts de Python. Estas campañas dependen de técnicas, incluida la carga lateral de DLL, tareas programadas para la persistencia, y dead drops basados en la web para el comando y control. La actividad refleja métodos de entrega cada vez más sofisticados diseñados para establecer un punto de apoyo inicial.
Investigación
El equipo de Field Effect identificó tres variantes de campaña separadas: carga lateral basada en MSI, ejecución impulsada por NodeJS y una técnica basada en Python que utiliza recuperación de dominios respaldada por blockchain. La investigación descubrió infraestructura compartida, en particular el uso de perfiles del foro Digital Point como resolutores de dead drops. La presencia de TTPs del backdoor Supper también sugiere una posible conexión con Vanilla Tempest.
Mitigación
Las prioridades defensivas deben incluir políticas de control de aplicaciones que restrinjan la ejecución de PowerShell, CMD y Terminal para usuarios sin privilegios. Las organizaciones deben proporcionar capacitación en ingeniería social enfocada específicamente en ClickFix y señuelos de copiar y pegar. También se recomienda desplegar capacidades avanzadas de MDR para detectar patrones inusuales de ejecución de comandos.
Respuesta
Si se detecta actividad de ClickFix, los respondedores deben identificar el vector de infección inicial, como un señuelo basado en el navegador, y aislar inmediatamente los endpoints afectados. El descubrimiento del host debe determinar si el sistema está unido a un dominio y evaluar signos de movimiento lateral o robo de credenciales. Las tareas programadas y las claves de Run del registro también deben revisarse para la persistencia.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Binario NodeJS ejecutándose desde una ubicación poco común (via cmdline)
Descarga o subida vía Powershell (via cmdline)
Ejecución de Python desde carpetas sospechosas (via cmdline)
Posibles patrones de ataque ClickFix en la línea de comandos (via cmdline)
Posible enumeración de cuentas o grupos de administrador (via cmdline)
Descubrimiento de confianzas de dominio sospechosas (via cmdline)
Intento de instalación de archivo MSI remoto posible (via cmdline)
Ejecución de Attrib para ocultar archivos (via cmdline)
Powershell comprimiendo archivos en un archivo en directorio sospechoso (via cmdline)
Posible NodeJs siendo descargado por un proceso sospechoso (via dns_query)
IOCs (HashSha256) para detectar: A ClickFix cluster: Actividad observada de campañas recientes de ClickFix
Detectar comandos sospechosos post-compromiso con PowerShell y NodeJS [Windows Powershell]
Detección de actividad sospechosa para la campaña ClickFix [Creación de procesos de Windows]
Ejecución de Simulación
Prerequisito: Debe haber pasado la Verificación previa de Telemetría y Línea base.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección.
-
Narrativa de Ataque y Comandos: Un adversario ha ejecutado con éxito un ataque de ingeniería social ClickFix. Para facilitar el movimiento lateral y asegurar el acceso persistente, el atacante primero necesita determinar si el dispositivo está unido a Azure AD o en modo híbrido para decidir sobre la siguiente etapa del robo de credenciales. Ejecutan
dsregcmd.exe /statuspara reconocimiento. Posteriormente, utilizan una línea única de PowerShell para descargar un stager basado en Node.js malicioso desde un servidor remoto utilizandoInvoke-WebRequest. Esto imita el comportamiento de los scripts post-compromiso automatizados utilizados en campañas recientes observadas. -
Script de Prueba de Regresión:
# Script de Simulación: Comportamiento Post-Compromiso de ClickFix Write-Host "[+] Iniciando Simulación: TTPs de ClickFix" -ForegroundColor Cyan # Paso 1: Reconocimiento - Verificar estado de registro del dispositivo Write-Host "[*] Ejecutando: dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # Paso 2: Entrega de Payload - Usar Invoke-WebRequest para simular descarga de un stager # Utilizamos una URL benigna (google.com) para evitar tráfico malicioso real durante las pruebas Write-Host "[*] Ejecutando: PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # Paso 3: Ejecución del Comando - Usar Invoke-Expression para simular ejecución de script Write-Host "[*] Ejecutando: PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulación de Payload Ejecutado"'" Write-Host "[+] Simulación Completa." -ForegroundColor Green -
Comandos de Limpieza:
# Script de Limpieza Write-Host "[+] Limpiando artefactos de simulación..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] Eliminado: $env:TEMPsim_payload.txt" } Write-Host "[+] Limpieza Completa." -ForegroundColor Green