SOC Prime Bias: High

27 Aug 2026 08:14 UTC

Analisi del Cluster ClickFix: Tattiche nelle Recenti Campagne

Author Photo
SOC Prime Team linkedin icon Segui
Analisi del Cluster ClickFix: Tattiche nelle Recenti Campagne
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli avversari stanno utilizzando tattiche di ingegneria sociale ClickFix per distribuire payload malevoli tramite pacchetti MSI, NodeJS e script Python. Queste campagne si basano su tecniche che includono il sideloading di DLL, attività pianificate per la persistenza e dead drop basati su web per il comando e controllo. L’attività riflette metodi di consegna sempre più sofisticati progettati per stabilire un punto d’appoggio iniziale.

Indagine

Il team Field Effect ha identificato tre varianti di campagna separate: sideloading basato su MSI, esecuzione guidata da NodeJS e una tecnica basata su Python che utilizza il recupero di domini supportati da blockchain. L’indagine ha rivelato infrastrutture condivise, in particolare l’uso di profili del forum Digital Point come risolutori di dead drop. La presenza di TTPs del backdoor Supper suggerisce anche un possibile collegamento a Vanilla Tempest.

Mitigazione

Le priorità difensive dovrebbero includere politiche di controllo delle applicazioni che limitano l’esecuzione di PowerShell, CMD e Terminal per utenti non privilegiati. Le organizzazioni dovrebbero fornire formazione sull’ingegneria sociale focalizzata specificamente su ClickFix e sugli inviti al copia-incolla. Si consiglia anche di implementare capacità avanzate di MDR per rilevare modelli di esecuzione di comandi non comuni.

Risposta

Se viene rilevata un’attività ClickFix, i soccorritori dovrebbero identificare il vettore iniziale di infezione, come una trappola basata su browser, e isolare immediatamente i terminali colpiti. La scoperta degli host dovrebbe determinare se il sistema è parte di un dominio e valutare i segni di movimento laterale o furto di credenziali. Anche i compiti pianificati e le chiavi Run del registro dovrebbero essere esaminati per la persistenza.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esecuzione di NodeJS da posizioni inusuali (tramite cmdline)

Team SOC Prime
26 ago 2026

Download o upload tramite Powershell (tramite cmdline)

Team SOC Prime
26 ago 2026

Esecuzione di Python da cartelle sospette (tramite cmdline)

Team SOC Prime
26 ago 2026

Possibili schemi di attacco ClickFix nella riga di comando (tramite cmdline)

Team SOC Prime
26 ago 2026

Possibile enumerazione di account amministrativi o di gruppo (tramite cmdline)

Team SOC Prime
26 ago 2026

Scoperta di trust di dominio sospetti (tramite cmdline)

Team SOC Prime
26 ago 2026

Possibile tentativo di installazione di file MSI remoti (tramite cmdline)

Team SOC Prime
26 ago 2026

Esecuzione di Attrib per nascondere file (tramite cmdline)

Team SOC Prime
26 ago 2026

Powershell che comprime file in un archivio in directory sospetta (tramite cmdline)

Team SOC Prime
26 ago 2026

Possibile download di NodeJs da un processo sospetto (tramite dns_query)

Team SOC Prime
26 ago 2026

Indicatori di Compromissione (HashSha256) da rilevare: Un cluster ClickFix: Attività osservata da campagne ClickFix recenti

Regole AI di SOC Prime
26 ago 2026

Rileva comandi sospettati post-compromissione con PowerShell e NodeJS [Windows Powershell]

Regole AI di SOC Prime
26 ago 2026

Rilevazione di attività sospetta per la campagna ClickFix [Creazione processo Windows]

Regole AI di SOC Prime
26 ago 2026

Esecuzione della Simulazione

Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere stato superato.

Motivo: Questa sezione dettaglia l’esecuzione esatta della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento.

  • Narrativa e Comandi dell’Attacco: Un avversario ha eseguito con successo un attacco di ingegneria sociale ClickFix. Per facilitare il movimento laterale e garantire un accesso persistente, l’attaccante deve prima determinare se il dispositivo è collegato ad Azure AD o è unito ad un ibrido per decidere sullo stadio successivo del furto di credenziali. Esegue dsregcmd.exe /status per la ricognizione. Successivamente, utilizza un comando PowerShell in linea per scaricare uno stager basato su Node.js da un server remoto utilizzando Invoke-WebRequest. Questo imita il comportamento degli script automatici post-compromissione utilizzati nelle campagne osservate di recente.

  • Script di Test di Regressione:

    # Script di Simulazione: Comportamento Post-Compromissione ClickFix
    
    Write-Host "[+] Avvio della simulazione: TTPs ClickFix" -ForegroundColor Cyan
    
    # Passo 1: Ricognizione - Controlla lo stato di registrazione del dispositivo
    Write-Host "[*] Esecuzione: dsregcmd.exe /status" -ForegroundColor Yellow
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # Passo 2: Consegna del payload - Usa Invoke-WebRequest per simulare il download di uno stager
    # Utilizziamo un URL benigno (google.com) per evitare traffico malevolo reale durante i test
    Write-Host "[*] Esecuzione: PowerShell Invoke-WebRequest" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # Passo 3: Esecuzione del Comando - Usa Invoke-Expression per simulare l'esecuzione di script
    Write-Host "[*] Esecuzione: PowerShell Invoke-Expression" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'"
    
    Write-Host "[+] Simulazione Completa." -ForegroundColor Green
  • Comandi di Ripristino:

    # Script di Pulizia
    Write-Host "[+] Pulizia degli artefatti della simulazione..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] Rimosso: $env:TEMPsim_payload.txt"
    }
    Write-Host "[+] Pulizia Completa." -ForegroundColor Green