SOC Prime Bias: High

27 Aug 2026 08:14 UTC

ClickFix Cluster-Analyse: Taktiken über kürzliche Kampagnen hinweg

Author Photo
SOC Prime Team linkedin icon Folgen
ClickFix Cluster-Analyse: Taktiken über kürzliche Kampagnen hinweg
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Gegner verwenden ClickFix Social-Engineering-Taktiken, um bösartige Payloads durch MSI-Pakete, NodeJS und Python-Skripte zu liefern. Diese Kampagnen basieren auf Techniken wie DLL-Sideloading, geplanten Aufgaben für Persistenz und webbasierte Dead Drops für Command-and-Control. Die Aktivität spiegelt zunehmend ausgeklügelte Liefermethoden wider, die darauf abzielen, einen anfänglichen Zugang herzustellen.

Untersuchung

Das Field Effect-Team identifizierte drei separate Kampagnenvarianten: MSI-basiertes Sideloading, NodeJS-gesteuerte Ausführung und eine Python-basierte Technik zur Domänenabfrage basierend auf Blockchain. Die Untersuchung deckte gemeinsam genutzte Infrastruktur auf, insbesondere die Verwendung von Digital Point-Forum Profilen als Dead Drop-Resolver. Die Präsenz von Supper Backdoor TTPs deutet auch auf eine mögliche Verbindung zu Vanilla Tempest hin.

Abmilderung

Zu den Verteidigungsprioritäten sollten Anwendungskontrollrichtlinien gehören, die PowerShell-, CMD- und Terminal-Ausführungen für nicht privilegierte Benutzer einschränken. Organisationen sollten ein Training zu Social Engineering anbieten, das speziell auf ClickFix und Copy-Paste-Köder ausgerichtet ist. Auch der Einsatz erweiterter MDR-Fähigkeiten wird empfohlen, um ungewöhnliche Befehlsausführungsmuster zu erkennen.

Reaktion

Wenn ClickFix-Aktivität erkannt wird, sollten Reaktionskräfte den initialen Infektionsvektor identifizieren, wie z. B. einen Browser-basierten Köder, und betroffene Endpunkte sofort isolieren. Die Host-Ermittlung sollte bestimmen, ob das System einer Domäne angehört und Anzeichen von lateraler Bewegung oder Anmeldeinformationsdiebstahl bewerten. Geplante Aufgaben und Registry-Run-Schlüssel sollten ebenfalls auf Persistenz überprüft werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

NodeJS-Binärdatei wird von ungewöhnlichem Ort ausgeführt (über cmdline)

SOC Prime Team
26. Aug 2026

Download oder Upload über Powershell (über cmdline)

SOC Prime Team
26. Aug 2026

Python-Ausführung aus verdächtigen Ordnern (über cmdline)

SOC Prime Team
26. Aug 2026

Mögliche ClickFix-Angriffsmuster in der Befehlszeile (über cmdline)

SOC Prime Team
26. Aug 2026

Mögliche Aufzählung von Admin-Konten oder -Gruppen (über cmdline)

SOC Prime Team
26. Aug 2026

Verdächtige Entdeckung von Domänenvertrauensstellungen (über cmdline)

SOC Prime Team
26. Aug 2026

Möglicher Versuch der Installation einer Remote-MSI-Datei (über cmdline)

SOC Prime Team
26. Aug 2026

Attrib-Ausführung zum Verstecken von Dateien (über cmdline)

SOC Prime Team
26. Aug 2026

Powershell komprimiert Dateien zu einem Archiv in einem verdächtigen Verzeichnis (über cmdline)

SOC Prime Team
26. Aug 2026

Mögliche NodeJs wird von einem verdächtigen Prozess heruntergeladen (über dns_query)

SOC Prime Team
26. Aug 2026

IOCs (HashSha256) zur Erkennung: Ein ClickFix-Cluster: Beobachtete Aktivitäten aus aktuellen ClickFix-Kampagnen

SOC Prime AI Regeln
26. Aug 2026

Erkennung verdächtiger Post-Compromise-Befehle mit PowerShell und NodeJS [Windows PowerShell]

SOC Prime AI Regeln
26. Aug 2026

Erkennung verdächtiger Aktivität für ClickFix-Kampagne [Windows-Prozess-Erstellung]

SOC Prime AI Regeln
26. Aug 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- und Basisleichtlaufentest muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen müssen direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird.

  • Angriffserzählung & Befehle: Ein Angreifer hat erfolgreich einen ClickFix-Social-Engineering-Angriff durchgeführt. Um laterale Bewegungen zu erleichtern und dauerhaften Zugang zu gewährleisten, muss der Angreifer zuerst feststellen, ob das Gerät Azure AD eingebunden oder hybrid eingebunden ist, um über den nächsten Schritt des Anmeldeinformationsdiebstahls zu entscheiden. Sie führen aus dsregcmd.exe /status zur Aufklärung. Anschließend verwenden sie ein PowerShell-Einzeiler-Skript, um von einem entfernten Server einen bösartigen, auf Node.js-basierenden Stager herunterzuladen, indem sie Invoke-WebRequestausführen. Dies imitiert das Verhalten automatisierter Post-Compromise-Skripte, die in kürzlich beobachteten Kampagnen verwendet wurden.

  • Regression Testskript:

    # Simulationsskript: ClickFix Post-Compromise-Verhalten
    
    Write-Host "[+] Starte Simulation: ClickFix TTPs" -ForegroundColor Cyan
    
    # Schritt 1: Aufklärung - Überprüfen des Geräteanmelde-Status
    Write-Host "[*] Ausführen: dsregcmd.exe /status" -ForegroundColor Gelb
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # Schritt 2: Payload-Übertragung - Verwenden von Invoke-WebRequest, um das Herunterladen eines Stagers zu simulieren
    # Wir verwenden eine harmlose URL (google.com), um tatsächlich bösartigen Datenverkehr während des Tests zu vermeiden
    Write-Host "[*] Ausführen: PowerShell Invoke-WebRequest" -ForegroundColor Gelb
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # Schritt 3: Befehlsausführung - Verwenden von Invoke-Expression, um die Skriptausführung zu simulieren
    Write-Host "[*] Ausführen: PowerShell Invoke-Expression" -ForegroundColor Gelb
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulierte Payload ausgeführt"'"
    
    Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Grün
  • Bereinigung Befehle:

    # Bereinigungsskript
    Write-Host "[+] Aufräumen von Simulationsartefakten..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] Entfernt: $env:TEMPsim_payload.txt"
    }
    Write-Host "[+] Aufräumung abgeschlossen." -ForegroundColor Grün