DriveSurge nutzt ClickFix und gefälschte Update Drive-By-Angriffe im großen Stil
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
DriveSurge ist ein aufkommender Initial Access Broker, der legitime Websites kompromittiert und bösartiges JavaScript einfügt, um Besucher durch ein Open-Source-Traffic-Distribution-System namens zTDS zu leiten. Der Akteur serviert dann gefälschte Browser-Aktualisierungsseiten oder ClickFix-ähnliche Aufforderungen, die Malware an macOS- und Windows-Benutzer über täuschende Downloads oder bösartige PowerShell-Befehle liefern. Seine Infrastruktur umfasst Tausende von .icu Domains, die über NiceNIC registriert und auf einer bulletproof Infrastruktur gehostet werden. Die Kampagne ist weitreichend und zielt auf Benutzer in mehreren Browsern und Betriebssystemen ab.
Untersuchung
Forscher identifizierten acht unterschiedliche technische Fingerabdrücke, die mit der Operation verbunden sind, einschließlich charakteristischer JavaScript-Dateinamen wie t.js, t..js, und ext-b..js, zusammen mit wiederkehrenden Servereigenschaften wie nginx und spezifische JARM-Hashes. Die Infrastrukturkartierung basierte auf Domain-Suchvorgängen, WHOIS-E-Mail-Pivots und der Analyse kompromittierter Websites, einschließlich jclforwarding.com. Das Team extrahierte auch Payload-Delivery-URLs, Command-and-Control-Server und dokumentierte das Verhalten von Clipboard-Hijacking, das speziell auf macOS-Opfer abzielt.
Minderung
Organisationen sollten die dokumentierten JavaScript-Injektionsmuster überwachen, das Vorhandensein von zTDS-bezogenen Dateien wie jsrepo mit dem rnd Parameter, und ausgehende Verbindungen zu bekannten bulletproof Hosting-IP-Adressen. Verteidiger sollten verdächtige .icu Domains blockieren, die über NiceNIC registriert sind und den identifizierten Fingerabdrücken entsprechen, sowie strikte Content Security Policies für öffentlich zugängliche Webressourcen anwenden. Endpunktschutzlösungen sollten auch in der Lage sein, die Base64-codierten PowerShell- und Bash-Befehlsketten zu erkennen, die bei der Lieferung verwendet werden.
Reaktion
Wenn DriveSurge-Aktivität erkannt wird, sollten betroffene Webressourcen sofort isoliert, bösartiges JavaScript entfernt und alle kompromittierten Domain-Registrierungen überprüft oder zurückgezogen werden. Die identifizierten Domains und IP-Adressen sollten am Netzwerkperimeter blockiert werden. Sicherheitsteams sollten auch eine forensische Analyse der Systeme durchführen, die die bösartigen Download-Befehle ausgeführt haben, und alle exponierten Anmeldeinformationen zurücksetzen. Relevante Indikatoren sollten mit Branchen-ISACs und vertrauenswürdigen Partnern geteilt werden.
Angriffsfluss
Erkennungen
Download oder Upload über Powershell (via cmdline)
Ansicht
Rufen Sie verdächtige Windows-API-Funktionen aus PowerShell auf (via powershell)
Ansicht
Mögliche Base64-codierte Zeichenkettenmanipulation [MacOS] (via cmdline)
Ansicht
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
Ansicht
IOCs (HashSha256) zum Erkennen: Lernen Sie DriveSurge kennen: Ein neuer Bedrohungsakteur, der ClickFix und gefälschte Update-Drive-By-Angriffe in Tausenden von kompromittierten Websites verwendet
Ansicht
IOCs (SourceIP) zum Erkennen: Lernen Sie DriveSurge kennen: Ein neuer Bedrohungsakteur, der ClickFix und gefälschte Update-Drive-By-Angriffe in Tausenden von kompromittierten Websites verwendet
Ansicht
IOCs (DestinationIP) zum Erkennen: Lernen Sie DriveSurge kennen: Ein neuer Bedrohungsakteur, der ClickFix und gefälschte Update-Drive-By-Angriffe in Tausenden von kompromittierten Websites verwendet
Ansicht
Erkennung der Ausführung bösartiger ClickFix-Befehle [Windows Powershell]
Ansicht
Erkennung von DriveSurge-Bösartigem JavaScript-Injekt [Webserver]
Ansicht
Simulationsausführung
Voraussetzung: Die Telemetrie- & Baseline Pre-flight Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen müssen direkt die identifizierten TTP widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird.
-
Angriffserzählung & Befehle
-
Phase 1 – Bösartige Nutzlast bereitstellen:
Ein Angreifer lädt eine JavaScript-Datei namenst.js(oder einen hash-basierten Namen) auf den kompromittierten Webserver hoch. Die Datei enthält ein DriveSurge-HTML-Schmuggel-Snippet, das lautlos zusätzliche Nutzlasten abruft. -
Phase 2 – Anfrage des Opfers:
Ein Browser des Opfers (simuliert mitcurl) fordert die bösartige Datei an und erzeugt einen Logeintrag, bei dem die Anforderungs-URI mit dem Sigma-Regex übereinstimmt. -
Phase 3 – Alarmgenerierung:
Das SIEM erfasst die Zugriffs-Logzeile, die Sigma-Regel bewertet dasDateinameFeld, und der Alarm wird ausgelöst.
-
-
Regressionstest-Skript
#!/usr/bin/env bash set -euo pipefail # --- Variablen ------------------------------------------------- WEB_ROOT="/var/www/html" MALICIOUS_NAME="t.js" MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}" MALICIOUS_CONTENT='console.log("DriveSurge-Nutzlast ausgeführt");' # --- Bösartiges JavaScript bereitstellen -------------------------------- echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null sudo chown www-data:www-data "${MALICIOUS_PATH}" sudo chmod 644 "${MALICIOUS_PATH}" # --- Geben Sie Apache einen Moment, um die neue Datei zu bemerken --------------- sleep 2 # --- Simulieren Sie eine Opferanfrage (erzeugt Telemetrie) ------------ curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}" # --- Optional: geben Sie die protokollierte Zeile zur manuellen Überprüfung aus ------- echo "=== Jüngster Apache-Logeintrag zur Überprüfung ===" sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Logeintrag nicht gefunden" -
Bereinigungsbefehle
#!/usr/bin/env bash get -euo pipefail WEB_ROOT="/var/www/html" MALICIOUS_NAME="t.js" MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}" # Die bösartige Datei entfernen sudo rm -f "${MALICIOUS_PATH}" echo "Bereinigt ${MALICIOUS_PATH}"