Analyse de Cluster ClickFix : Tactiques à travers les campagnes récentes
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les adversaires utilisent des tactiques d’ingénierie sociale ClickFix pour livrer des charges utiles malveillantes via des paquets MSI, NodeJS et des scripts Python. Ces campagnes reposent sur des techniques incluant le chargement de DLL, des tâches planifiées pour la persistance, et des dépôts morts basés sur le web pour le commandement et le contrôle. L’activité reflète des méthodes de livraison de plus en plus sophistiquées conçues pour établir une première prise de pied.
Enquête
L’équipe de Field Effect a identifié trois variantes de campagne distinctes : un chargement par MSI, une exécution pilotée par NodeJS, et une technique basée sur Python utilisant la récupération de domaine soutenue par blockchain. L’enquête a révélé une infrastructure partagée, notamment l’utilisation de profils de forum Digital Point comme résolveurs de dépôts morts. La présence de TTPs de la porte dérobée Supper suggère également une possible connexion à Vanilla Tempest.
Atténuation
Les priorités défensives devraient inclure des politiques de contrôle des applications qui restreignent l’exécution de PowerShell, CMD, et Terminal pour les utilisateurs non privilégiés. Les organisations devraient fournir une formation en ingénierie sociale axée spécifiquement sur ClickFix et les leurres de copier-coller. Il est également recommandé de déployer des capacités avancées de MDR pour détecter les modèles d’exécution de commandes inhabituels.
Réponse
Si une activité ClickFix est détectée, les intervenants doivent identifier le vecteur initial d’infection, tel qu’un leurre basé sur le navigateur, et isoler immédiatement les points finaux affectés. La découverte des hôtes doit déterminer si le système est joint au domaine et évaluer les signes de mouvement latéral ou de vol d’informations d’identification. Les tâches planifiées et les clés d’exécution du registre doivent également être examinées pour la persistance.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Exécution de binaire NodeJS depuis un emplacement inhabituel (via la ligne de commande)
Téléchargement ou chargement via Powershell (via la ligne de commande)
Exécution de Python depuis des dossiers suspects (via la ligne de commande)
Modèles possibles d’attaque ClickFix dans la ligne de commande (via la ligne de commande)
Possibilité d’énumération de compte administrateur ou de groupe (via la ligne de commande)
Découverte de trusts de domaine suspects (via la ligne de commande)
Tentative possible d’installation de fichier MSI distant (via la ligne de commande)
Exécution d’Attrib pour masquer des fichiers (via la ligne de commande)
PowerShell compressant des fichiers dans un répertoire suspect pour créer une archive (via la ligne de commande)
Téléchargement possible de NodeJs par un processus suspect (via dns_query)
IOCs (HashSha256) à détecter : Un cluster ClickFix : Activité observée lors des récentes campagnes ClickFix
Détecter les commandes suspectées post-compromission avec PowerShell et NodeJS [Windows Powershell]
Détection d’activité suspecte pour la campagne ClickFix [Création de processus Windows]
Exécution de simulation
Prérequis : Le contrôle préalable de télémétrie et de ligne de base doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.
-
Narration d’attaque et commandes : Un adversaire a exécuté avec succès une attaque d’ingénierie sociale ClickFix. Pour faciliter le mouvement latéral et assurer un accès persistant, l’attaquant doit d’abord déterminer si le dispositif est joint à Azure AD ou Hybrid pour décider de la prochaine étape du vol de données d’identification. Ils exécutent
dsregcmd.exe /statuspour faire de la reconnaissance. Ensuite, ils utilisent une ligne de commande PowerShell pour télécharger un stager basé sur Node.js malveillant depuis un serveur distant en utilisantInvoke-WebRequest. Cela imite le comportement des scripts automatisés post-compromission utilisés dans les campagnes observées récemment. -
Script de test de régression :
# Script de simulation: Comportement post-compromission ClickFix Write-Host "[+] Démarrage de la simulation: TTPs de ClickFix" -ForegroundColor Cyan # Étape 1: Reconnaissance - Vérifier le statut d'enregistrement du dispositif Write-Host "[*] Exécution: dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # Étape 2: Livraison de charge utile - Utiliser Invoke-WebRequest pour simuler le téléchargement d'un stager # Nous utilisons une URL bénigne (google.com) pour éviter un trafic malveillant réel lors des tests Write-Host "[*] Exécution: PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # Étape 3: Exécution de commande - Utiliser Invoke-Expression pour simuler l'exécution de script Write-Host "[*] Exécution: PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'" Write-Host "[+] Simulation terminée." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage Write-Host "[+] Nettoyage des artefacts de simulation..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] Supprimé: $env:TEMPsim_payload.txt" } Write-Host "[+] Nettoyage terminé." -ForegroundColor Green