SOC Prime Bias: Medium

03 Jun 2026 16:20 UTC

DriveSurge utiliza ClickFix y ataques de actualización falsa por Drive-By a gran escala

Author Photo
SOC Prime Team linkedin icon Seguir
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

DriveSurge es un broker de acceso inicial emergente que compromete sitios web legítimos e inyecta JavaScript malicioso para canalizar a los visitantes a través de un Sistema de Distribución de Tráfico de código abierto conocido como zTDS. El actor luego presenta páginas de actualización de navegador falsas o mensajes de estilo ClickFix que entregan malware a usuarios de macOS y Windows mediante descargas engañosas o comandos maliciosos de PowerShell. Su infraestructura incluye miles de .icu dominios registrados a través de NiceNIC y alojados en infraestructura blindada. La campaña es de gran alcance y apunta a usuarios de múltiples navegadores y sistemas operativos.

Investigación

Los investigadores identificaron ocho huellas técnicas distintas vinculadas a la operación, incluidos nombres de archivos característicos de JavaScript como t.js, t..js, y ext-b..js, junto con características recurrentes del servidor como nginx y hashes JARM específicos. El mapeo de la infraestructura se basó en la búsqueda de dominios, pivotes de correo WHOIS y análisis de sitios web comprometidos incluyendo jclforwarding.com. El equipo también extrajo URLs de entrega de cargas útiles, servidores de comando y control, y documentó el comportamiento de secuestro de portapapeles dirigido específicamente a las víctimas de macOS.

Mitigación

Las organizaciones deben monitorear los patrones de inyección de JavaScript documentados, la presencia de archivos relacionados con zTDS como jsrepo con el rnd parámetro, y conexiones salientes a direcciones IP conocidas de hosting blindado. Los defensores deben bloquear .icu dominios registrados a través de NiceNIC que coincidan con las huellas identificadas y aplicar políticas estrictas de seguridad de contenido a sus activos web que enfrentan a internet. Las protecciones en los puntos finales también deben ser capaces de detectar las cadenas de comandos de PowerShell y Bash codificadas en Base64 utilizadas en la entrega.

Respuesta

Si se detecta actividad de DriveSurge, los activos web afectados deben aislarse de inmediato, se debe eliminar el JavaScript malicioso y se deben revisar o revocar las inscripciones de dominio comprometidas. Los dominios e IPs identificados deben bloquearse en el perímetro de la red. Los equipos de seguridad también deben realizar un análisis forense en cualquier sistema que haya ejecutado los comandos de descarga maliciosos y restablecer cualquier credencial expuesta. Los indicadores relevantes deben compartirse con los ISACs de la industria y socios de confianza.

Flujo de Ataque

Detecciones

Descargar o Cargar a través de PowerShell (por línea de comandos)

Equipo de SOC Prime
02 Jun 2026

Llamar a Funciones de API de Windows Sospechosas desde PowerShell (a través de PowerShell)

Equipo de SOC Prime
02 Jun 2026

Posible Manipulación de Cadenas Codificadas en Base64 [MacOS] (por línea de comandos)

Equipo de SOC Prime
02 Jun 2026

Intento de Ejecución de Curl Sospechoso [MacOS] (por línea de comandos)

Equipo de SOC Prime
02 Jun 2026

IOC (HashSha256) para detectar: Conoce a DriveSurge: Un Nuevo Actor de Amenaza Utilizando ClickFix y Ataques Drive-By de Falsas Actualizaciones en Miles de Sitios Comprometidos

Reglas de IA de SOC Prime
02 Jun 2026

IOC (SourceIP) para detectar: Conoce a DriveSurge: Un Nuevo Actor de Amenaza Utilizando ClickFix y Ataques Drive-By de Falsas Actualizaciones en Miles de Sitios Comprometidos

Reglas de IA de SOC Prime
02 Jun 2026

IOC (DestinationIP) para detectar: Conoce a DriveSurge: Un Nuevo Actor de Amenaza Utilizando ClickFix y Ataques Drive-By de Falsas Actualizaciones en Miles de Sitios Comprometidos

Reglas de IA de SOC Prime
02 Jun 2026

Detectar Ejecución de Comando ClickFix Malicioso [Windows PowerShell]

Reglas de IA de SOC Prime
02 Jun 2026

Detección de Inyección de JavaScript Malicioso de DriveSurge [servidor web]

Reglas de IA de SOC Prime
02 Jun 2026

Ejecución de Simulación

Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber sido superada.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección.

  • Narración del Ataque y Comandos

    1. Etapa 1 – Desplegar carga útil maliciosa:
      Un atacante sube un archivo JavaScript llamado t.js (o un nombre basado en hash) al servidor web comprometido. El archivo contiene un fragmento de DriveSurge para contrabando HTML que obtiene silenciosamente cargas adicionales.

    2. Etapa 2 – Solicitud de la víctima:
      El navegador de la víctima (simulado con curl) solicita el archivo malicioso, produciendo un registro donde el URI de la solicitud coincide con el regex de Sigma.

    3. Etapa 3 – Generación de alerta:
      El SIEM ingiere la línea de registro de acceso, la regla Sigma evalúa el nombre de archivo campo y se genera la alerta.

  • Script de Prueba de Regresión

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Variables -------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload executed");'
    
    # --- Deploy malicious JavaScript --------------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Give Apache a moment to notice the new file ---------------
    sleep 2
    
    # --- Simulate victim request (generates telemetry) ------------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Optional: output the logged line for manual review -------
    echo "=== Recent Apache log entry for verification ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Log entry not found"
  • Comandos de Limpieza

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Remove the malicious file
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Cleaned up ${MALICIOUS_PATH}"