Analisi del Cluster ClickFix: Tattiche nelle Recenti Campagne
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli avversari stanno utilizzando tattiche di ingegneria sociale ClickFix per distribuire payload malevoli tramite pacchetti MSI, NodeJS e script Python. Queste campagne si basano su tecniche che includono il sideloading di DLL, attività pianificate per la persistenza e dead drop basati su web per il comando e controllo. L’attività riflette metodi di consegna sempre più sofisticati progettati per stabilire un punto d’appoggio iniziale.
Indagine
Il team Field Effect ha identificato tre varianti di campagna separate: sideloading basato su MSI, esecuzione guidata da NodeJS e una tecnica basata su Python che utilizza il recupero di domini supportati da blockchain. L’indagine ha rivelato infrastrutture condivise, in particolare l’uso di profili del forum Digital Point come risolutori di dead drop. La presenza di TTPs del backdoor Supper suggerisce anche un possibile collegamento a Vanilla Tempest.
Mitigazione
Le priorità difensive dovrebbero includere politiche di controllo delle applicazioni che limitano l’esecuzione di PowerShell, CMD e Terminal per utenti non privilegiati. Le organizzazioni dovrebbero fornire formazione sull’ingegneria sociale focalizzata specificamente su ClickFix e sugli inviti al copia-incolla. Si consiglia anche di implementare capacità avanzate di MDR per rilevare modelli di esecuzione di comandi non comuni.
Risposta
Se viene rilevata un’attività ClickFix, i soccorritori dovrebbero identificare il vettore iniziale di infezione, come una trappola basata su browser, e isolare immediatamente i terminali colpiti. La scoperta degli host dovrebbe determinare se il sistema è parte di un dominio e valutare i segni di movimento laterale o furto di credenziali. Anche i compiti pianificati e le chiavi Run del registro dovrebbero essere esaminati per la persistenza.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esecuzione di NodeJS da posizioni inusuali (tramite cmdline)
Download o upload tramite Powershell (tramite cmdline)
Esecuzione di Python da cartelle sospette (tramite cmdline)
Possibili schemi di attacco ClickFix nella riga di comando (tramite cmdline)
Possibile enumerazione di account amministrativi o di gruppo (tramite cmdline)
Scoperta di trust di dominio sospetti (tramite cmdline)
Possibile tentativo di installazione di file MSI remoti (tramite cmdline)
Esecuzione di Attrib per nascondere file (tramite cmdline)
Powershell che comprime file in un archivio in directory sospetta (tramite cmdline)
Possibile download di NodeJs da un processo sospetto (tramite dns_query)
Indicatori di Compromissione (HashSha256) da rilevare: Un cluster ClickFix: Attività osservata da campagne ClickFix recenti
Rileva comandi sospettati post-compromissione con PowerShell e NodeJS [Windows Powershell]
Rilevazione di attività sospetta per la campagna ClickFix [Creazione processo Windows]
Esecuzione della Simulazione
Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere stato superato.
Motivo: Questa sezione dettaglia l’esecuzione esatta della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento.
-
Narrativa e Comandi dell’Attacco: Un avversario ha eseguito con successo un attacco di ingegneria sociale ClickFix. Per facilitare il movimento laterale e garantire un accesso persistente, l’attaccante deve prima determinare se il dispositivo è collegato ad Azure AD o è unito ad un ibrido per decidere sullo stadio successivo del furto di credenziali. Esegue
dsregcmd.exe /statusper la ricognizione. Successivamente, utilizza un comando PowerShell in linea per scaricare uno stager basato su Node.js da un server remoto utilizzandoInvoke-WebRequest. Questo imita il comportamento degli script automatici post-compromissione utilizzati nelle campagne osservate di recente. -
Script di Test di Regressione:
# Script di Simulazione: Comportamento Post-Compromissione ClickFix Write-Host "[+] Avvio della simulazione: TTPs ClickFix" -ForegroundColor Cyan # Passo 1: Ricognizione - Controlla lo stato di registrazione del dispositivo Write-Host "[*] Esecuzione: dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # Passo 2: Consegna del payload - Usa Invoke-WebRequest per simulare il download di uno stager # Utilizziamo un URL benigno (google.com) per evitare traffico malevolo reale durante i test Write-Host "[*] Esecuzione: PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # Passo 3: Esecuzione del Comando - Usa Invoke-Expression per simulare l'esecuzione di script Write-Host "[*] Esecuzione: PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'" Write-Host "[+] Simulazione Completa." -ForegroundColor Green -
Comandi di Ripristino:
# Script di Pulizia Write-Host "[+] Pulizia degli artefatti della simulazione..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] Rimosso: $env:TEMPsim_payload.txt" } Write-Host "[+] Pulizia Completa." -ForegroundColor Green