SOC Prime Bias: High

27 Aug 2026 08:14 UTC

Analyse de Cluster ClickFix : Tactiques à travers les campagnes récentes

Author Photo
SOC Prime Team linkedin icon Suivre
Analyse de Cluster ClickFix : Tactiques à travers les campagnes récentes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les adversaires utilisent des tactiques d’ingénierie sociale ClickFix pour livrer des charges utiles malveillantes via des paquets MSI, NodeJS et des scripts Python. Ces campagnes reposent sur des techniques incluant le chargement de DLL, des tâches planifiées pour la persistance, et des dépôts morts basés sur le web pour le commandement et le contrôle. L’activité reflète des méthodes de livraison de plus en plus sophistiquées conçues pour établir une première prise de pied.

Enquête

L’équipe de Field Effect a identifié trois variantes de campagne distinctes : un chargement par MSI, une exécution pilotée par NodeJS, et une technique basée sur Python utilisant la récupération de domaine soutenue par blockchain. L’enquête a révélé une infrastructure partagée, notamment l’utilisation de profils de forum Digital Point comme résolveurs de dépôts morts. La présence de TTPs de la porte dérobée Supper suggère également une possible connexion à Vanilla Tempest.

Atténuation

Les priorités défensives devraient inclure des politiques de contrôle des applications qui restreignent l’exécution de PowerShell, CMD, et Terminal pour les utilisateurs non privilégiés. Les organisations devraient fournir une formation en ingénierie sociale axée spécifiquement sur ClickFix et les leurres de copier-coller. Il est également recommandé de déployer des capacités avancées de MDR pour détecter les modèles d’exécution de commandes inhabituels.

Réponse

Si une activité ClickFix est détectée, les intervenants doivent identifier le vecteur initial d’infection, tel qu’un leurre basé sur le navigateur, et isoler immédiatement les points finaux affectés. La découverte des hôtes doit déterminer si le système est joint au domaine et évaluer les signes de mouvement latéral ou de vol d’informations d’identification. Les tâches planifiées et les clés d’exécution du registre doivent également être examinées pour la persistance.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Exécution de binaire NodeJS depuis un emplacement inhabituel (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Téléchargement ou chargement via Powershell (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Exécution de Python depuis des dossiers suspects (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Modèles possibles d’attaque ClickFix dans la ligne de commande (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Possibilité d’énumération de compte administrateur ou de groupe (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Découverte de trusts de domaine suspects (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Tentative possible d’installation de fichier MSI distant (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Exécution d’Attrib pour masquer des fichiers (via la ligne de commande)

Équipe SOC Prime
26 août 2026

PowerShell compressant des fichiers dans un répertoire suspect pour créer une archive (via la ligne de commande)

Équipe SOC Prime
26 août 2026

Téléchargement possible de NodeJs par un processus suspect (via dns_query)

Équipe SOC Prime
26 août 2026

IOCs (HashSha256) à détecter : Un cluster ClickFix : Activité observée lors des récentes campagnes ClickFix

Règles IA SOC Prime
26 août 2026

Détecter les commandes suspectées post-compromission avec PowerShell et NodeJS [Windows Powershell]

Règles IA SOC Prime
26 août 2026

Détection d’activité suspecte pour la campagne ClickFix [Création de processus Windows]

Règles IA SOC Prime
26 août 2026

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de ligne de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.

  • Narration d’attaque et commandes : Un adversaire a exécuté avec succès une attaque d’ingénierie sociale ClickFix. Pour faciliter le mouvement latéral et assurer un accès persistant, l’attaquant doit d’abord déterminer si le dispositif est joint à Azure AD ou Hybrid pour décider de la prochaine étape du vol de données d’identification. Ils exécutent dsregcmd.exe /status pour faire de la reconnaissance. Ensuite, ils utilisent une ligne de commande PowerShell pour télécharger un stager basé sur Node.js malveillant depuis un serveur distant en utilisant Invoke-WebRequest. Cela imite le comportement des scripts automatisés post-compromission utilisés dans les campagnes observées récemment.

  • Script de test de régression :

    # Script de simulation: Comportement post-compromission ClickFix
    
    Write-Host "[+] Démarrage de la simulation: TTPs de ClickFix" -ForegroundColor Cyan
    
    # Étape 1: Reconnaissance - Vérifier le statut d'enregistrement du dispositif
    Write-Host "[*] Exécution: dsregcmd.exe /status" -ForegroundColor Yellow
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # Étape 2: Livraison de charge utile - Utiliser Invoke-WebRequest pour simuler le téléchargement d'un stager
    # Nous utilisons une URL bénigne (google.com) pour éviter un trafic malveillant réel lors des tests
    Write-Host "[*] Exécution: PowerShell Invoke-WebRequest" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # Étape 3: Exécution de commande - Utiliser Invoke-Expression pour simuler l'exécution de script
    Write-Host "[*] Exécution: PowerShell Invoke-Expression" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'"
    
    Write-Host "[+] Simulation terminée." -ForegroundColor Green
  • Commandes de nettoyage :

    # Script de nettoyage
    Write-Host "[+] Nettoyage des artefacts de simulation..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] Supprimé: $env:TEMPsim_payload.txt"
    }
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Green