SOC Prime Bias: High

27 Aug 2026 08:14 UTC

Análisis de Clúster de ClickFix: Tácticas en Campañas Recientes

Author Photo
SOC Prime Team linkedin icon Seguir
Análisis de Clúster de ClickFix: Tácticas en Campañas Recientes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los adversarios están utilizando tácticas de ingeniería social de ClickFix para entregar cargas maliciosas a través de paquetes MSI, NodeJS y scripts de Python. Estas campañas dependen de técnicas, incluida la carga lateral de DLL, tareas programadas para la persistencia, y dead drops basados en la web para el comando y control. La actividad refleja métodos de entrega cada vez más sofisticados diseñados para establecer un punto de apoyo inicial.

Investigación

El equipo de Field Effect identificó tres variantes de campaña separadas: carga lateral basada en MSI, ejecución impulsada por NodeJS y una técnica basada en Python que utiliza recuperación de dominios respaldada por blockchain. La investigación descubrió infraestructura compartida, en particular el uso de perfiles del foro Digital Point como resolutores de dead drops. La presencia de TTPs del backdoor Supper también sugiere una posible conexión con Vanilla Tempest.

Mitigación

Las prioridades defensivas deben incluir políticas de control de aplicaciones que restrinjan la ejecución de PowerShell, CMD y Terminal para usuarios sin privilegios. Las organizaciones deben proporcionar capacitación en ingeniería social enfocada específicamente en ClickFix y señuelos de copiar y pegar. También se recomienda desplegar capacidades avanzadas de MDR para detectar patrones inusuales de ejecución de comandos.

Respuesta

Si se detecta actividad de ClickFix, los respondedores deben identificar el vector de infección inicial, como un señuelo basado en el navegador, y aislar inmediatamente los endpoints afectados. El descubrimiento del host debe determinar si el sistema está unido a un dominio y evaluar signos de movimiento lateral o robo de credenciales. Las tareas programadas y las claves de Run del registro también deben revisarse para la persistencia.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Binario NodeJS ejecutándose desde una ubicación poco común (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Descarga o subida vía Powershell (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Ejecución de Python desde carpetas sospechosas (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Posibles patrones de ataque ClickFix en la línea de comandos (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Posible enumeración de cuentas o grupos de administrador (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Descubrimiento de confianzas de dominio sospechosas (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Intento de instalación de archivo MSI remoto posible (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Ejecución de Attrib para ocultar archivos (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Powershell comprimiendo archivos en un archivo en directorio sospechoso (via cmdline)

Equipo de SOC Prime
26 Ago 2026

Posible NodeJs siendo descargado por un proceso sospechoso (via dns_query)

Equipo de SOC Prime
26 Ago 2026

IOCs (HashSha256) para detectar: A ClickFix cluster: Actividad observada de campañas recientes de ClickFix

Reglas AI de SOC Prime
26 Ago 2026

Detectar comandos sospechosos post-compromiso con PowerShell y NodeJS [Windows Powershell]

Reglas AI de SOC Prime
26 Ago 2026

Detección de actividad sospechosa para la campaña ClickFix [Creación de procesos de Windows]

Reglas AI de SOC Prime
26 Ago 2026

Ejecución de Simulación

Prerequisito: Debe haber pasado la Verificación previa de Telemetría y Línea base.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección.

  • Narrativa de Ataque y Comandos: Un adversario ha ejecutado con éxito un ataque de ingeniería social ClickFix. Para facilitar el movimiento lateral y asegurar el acceso persistente, el atacante primero necesita determinar si el dispositivo está unido a Azure AD o en modo híbrido para decidir sobre la siguiente etapa del robo de credenciales. Ejecutan dsregcmd.exe /status para reconocimiento. Posteriormente, utilizan una línea única de PowerShell para descargar un stager basado en Node.js malicioso desde un servidor remoto utilizando Invoke-WebRequest. Esto imita el comportamiento de los scripts post-compromiso automatizados utilizados en campañas recientes observadas.

  • Script de Prueba de Regresión:

    # Script de Simulación: Comportamiento Post-Compromiso de ClickFix
    
    Write-Host "[+] Iniciando Simulación: TTPs de ClickFix" -ForegroundColor Cyan
    
    # Paso 1: Reconocimiento - Verificar estado de registro del dispositivo
    Write-Host "[*] Ejecutando: dsregcmd.exe /status" -ForegroundColor Yellow
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # Paso 2: Entrega de Payload - Usar Invoke-WebRequest para simular descarga de un stager
    # Utilizamos una URL benigna (google.com) para evitar tráfico malicioso real durante las pruebas
    Write-Host "[*] Ejecutando: PowerShell Invoke-WebRequest" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # Paso 3: Ejecución del Comando - Usar Invoke-Expression para simular ejecución de script
    Write-Host "[*] Ejecutando: PowerShell Invoke-Expression" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulación de Payload Ejecutado"'"
    
    Write-Host "[+] Simulación Completa." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de Limpieza
    Write-Host "[+] Limpiando artefactos de simulación..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] Eliminado: $env:TEMPsim_payload.txt"
    }
    Write-Host "[+] Limpieza Completa." -ForegroundColor Green