SOC Prime Bias: Moyen

03 Jun 2026 16:32 UTC

DriveSurge utilise ClickFix et des attaques par Drive-By Faux Mise à Jour à grande échelle

Author Photo
SOC Prime Team linkedin icon Suivre
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

DriveSurge est un courtier d’accès initial émergent qui compromet des sites Web légitimes et injecte un JavaScript malveillant pour canaliser les visiteurs à travers un système de distribution de trafic open-source connu sous le nom de zTDS. L’acteur sert ensuite de fausses pages de mise à jour du navigateur ou des invites de type ClickFix qui livrent des logiciels malveillants aux utilisateurs de macOS et de Windows via des téléchargements trompeurs ou des commandes PowerShell malveillantes. Son infrastructure comprend des milliers de .icu domaines enregistrés via NiceNIC et hébergés sur une infrastructure invulnérable. La campagne est d’envergure large et cible des utilisateurs sur plusieurs navigateurs et systèmes d’exploitation.

Investigation

Les chercheurs ont identifié huit empreintes techniques distinctes liées à l’opération, y compris des noms de fichiers JavaScript caractéristiques tels que t.js, t..js, et ext-b..js, ainsi que des caractéristiques de serveur récurrentes telles que nginx et des hachages JARM spécifiques. La cartographie de l’infrastructure s’est appuyée sur la recherche de domaines, les pivots de courriels WHOIS et l’analyse de sites Web compromis, y compris jclforwarding.com. L’équipe a également extrait des URL de livraison de charges, des serveurs de commande et de contrôle, et documenté un comportement de détournement du presse-papiers visant spécifiquement les victimes macOS.

Atténuation

Les organisations devraient surveiller les modèles d’injection de JavaScript documentés, la présence de fichiers liés à zTDS tels que jsrepo avec le rnd paramètre, et les connexions sortantes vers des adresses IP d’hébergement invulnérable connues. Les défenseurs devraient bloquer les .icu domaines enregistrés via NiceNIC correspondant aux empreintes identifiées et appliquer des politiques strictes de sécurité de contenu aux actifs web exposés à Internet. Les protections des points de terminaison devraient également être capables de détecter les chaînes de commande PowerShell et Bash encodées en Base64 utilisées dans la livraison.

Réponse

Si une activité de DriveSurge est détectée, les actifs web affectés devraient être isolés immédiatement, le JavaScript malveillant retiré, et tous les enregistrements de domaine compromis révisés ou révoqués. Les domaines et adresses IP identifiés devraient être bloqués au périmètre du réseau. Les équipes de sécurité devraient également réaliser une analyse forensic des systèmes ayant exécuté les commandes de téléchargement malveillantes et réinitialiser les identifiants exposés. Les indicateurs pertinents devraient être partagés avec les ISACs de l’industrie et les partenaires de confiance.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle préalable de la télémétrie et la vérification de base doivent avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.

  • Narratif d’attaque & Commandes

    1. Étape 1 – Déployer la charge malveillante :
      Un attaquant télécharge un fichier JavaScript nommé t.js (ou un nom basé sur le hachage) sur le serveur web compromis. Le fichier contient un extrait de contrebande HTML DriveSurge qui récupère silencieusement des charges supplémentaires.

    2. Étape 2 – Requête de la victime :
      Le navigateur de la victime (simulé avec curl) demande le fichier malveillant, produisant une entrée de journal où l’URI de la requête correspond à l’expression régulière Sigma.

    3. Étape 3 – Génération d’alerte :
      Le SIEM ingère la ligne de journal d’accès, la règle Sigma évalue le nom du fichier champ, et l’alerte est émise.

  • Script de test de régression

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Variables -------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload exécuté");'
    
    # --- Déployer le JavaScript malveillant --------------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Donner à Apache un moment pour remarquer le nouveau fichier ---------------
    sleep 2
    
    # --- Simuler la requête de la victime (génère de la télémétrie) ------------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Optionnel : afficher la ligne de journal récente pour vérification manuelle -------
    echo "=== Entrée de journal Apache récente pour vérification ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Entrée de journal non trouvée"
  • Commandes de nettoyage

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Supprimer le fichier malveillant
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Nettoyé ${MALICIOUS_PATH}"