클릭픽스 클러스터 분석: 최근 캠페인의 전술
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
적들은 MSI 패키지, NodeJS 및 Python 스크립트를 통해 악성 페이로드를 전달하기 위해 ClickFix 사회 공학 전술을 사용하고 있습니다. 이 캠페인은 DLL 사이드로드, 지속성을 위한 예약 작업, 명령 및 제어를 위한 웹 기반 데드 드롭을 포함한 기술에 의존합니다. 이러한 활동은 초기 발판을 확립하기 위해 설계된 점점 더 정교해지는 전달 방법을 반영합니다.
조사
Field Effect 팀은 세 가지 별개의 캠페인 변형을 식별했습니다: MSI 기반 사이드로드, NodeJS 기반 실행, 블록체인 지원 도메인 검색을 사용하는 Python 기반 기술. 조사는 특히 Digital Point 포럼 프로필을 데드 드롭 해결사로 사용하는 것을 포함한 공유 인프라를 드러냈습니다. Supper 백도어 TTP의 존재는 또한 Vanilla Tempest와의 가능한 연결을 시사합니다.
완화
방어 우선 순위는 권한이 없는 사용자를 위한 PowerShell, CMD 및 Terminal 실행을 제한하는 애플리케이션 제어 정책을 포함해야 합니다. 조직은 ClickFix 및 복사-붙여넣기 미끼에 특정적으로 중점을 둔 사회 공학 교육을 제공해야 합니다. 비정상적인 명령 실행 패턴을 탐지하기 위해 고급 MDR 기능을 배포하는 것도 권장됩니다.
대응
ClickFix 활동이 탐지되면 대응자는 브라우저 기반 미끼와 같은 초기 감염 벡터를 식별하고 영향을 받는 엔드포인트를 즉시 격리해야 합니다. 호스트 검색은 시스템이 도메인에 가입되었는지 여부를 결정하고 측면 이동 또는 자격 증명 도난의 징후를 평가해야 합니다. 예약 작업 및 레지스트리 실행 키도 지속성을 위해 검토되어야 합니다.
공격 흐름
이 부분은 여전히 업데이트 중입니다.
탐지
보기 드문 위치에서 실행되는 NodeJS 바이너리 (cmdline 경유)
Powershell을 통한 다운로드나 업로드 (cmdline 경유)
의심스러운 폴더에서 Python 실행 (cmdline 경유)
명령 줄에서 가능한 ClickFix 공격 패턴 (cmdline 경유)
가능한 관리자 계정 또는 그룹 열거 (cmdline 경유)
의심스러운 도메인 신뢰 발견 (cmdline 경유)
원격 MSI 파일 설치 시도 가능성 (cmdline 경유)
파일을 숨기기 위한 Attrib 실행 (cmdline 경유)
의심스러운 디렉토리에서 파일을 아카이브로 압축하는 PowerShell (cmdline 경유)
의심스러운 프로세스에 의해 다운로드된 것으로 추정되는 NodeJs (dns_query 경유)
IOCs (HashSha256) 탐지: ClickFix 클러스터: 최근 ClickFix 캠페인에서 관찰된 활동
PowerShell 및 NodeJS [Windows Powershell]을 사용하여 의심되는 사후 타협 명령 탐지
ClickFix 캠페인에 대한 의심스러운 활동 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
선행 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적 공격 기술(전술, 기술 및 절차, TTP)의 정확한 실행을 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 로직에서 기대하는 정확한 텔레메트리를 생성해야 합니다.
-
공격 내러티브 및 명령: 적이 ClickFix 사회 공학 공격을 성공적으로 수행했습니다. 측면 이동을 촉진하고 지속적인 접근을 보장하기 위해 공격자는 먼저 장치가 Azure AD에 가입되었는지 하이브리드로 가입되었는지를 결정해야 합니다. 그런 다음 그들은 실행합니다
dsregcmd.exe /status정찰을 위해. 그 후, 그들은 원격 서버에서 악성 Node.js 기반 스테이저를 다운로드하기 위해Invoke-WebRequest를 사용한 PowerShell 단일 명령줄을 사용합니다. 이는 최근 관찰된 캠페인에서 사용된 자동화된 사후 타협 스크립트의 동작을 모방합니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: ClickFix 사후 타협 동작 Write-Host "[+] 시뮬레이션 시작: ClickFix TTPs" -ForegroundColor Cyan # 단계 1: 정찰 - 장치 등록 상태 확인 Write-Host "[*] 실행 중: dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # 단계 2: 페이로드 전달 - 스테이저 다운로드를 모방하기 위해 Invoke-WebRequest 사용 # 테스트 중 실제 악성 트래픽을 방지하기 위해 우리는 무해한 URL(google.com)을 사용합니다 Write-Host "[*] 실행 중: PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # 단계 3: 명령 실행 - 스크립트 실행 모사를 위해 Invoke-Expression 사용 Write-Host "[*] 실행 중: PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'" Write-Host "[+] 시뮬레이션 완료." -ForegroundColor Green -
정리 명령:
# 정리 스크립트 Write-Host "[+] 시뮬레이션 아티팩트 정리 중..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] 제거됨: $env:TEMPsim_payload.txt" } Write-Host "[+] 정리 완료." -ForegroundColor Green