SOC Prime Bias: Medium

03 Jun 2026 16:32 UTC

DriveSurge utilizza ClickFix e falsi aggiornamenti per attacchi drive-by su vasta scala

Author Photo
SOC Prime Team linkedin icon Segui
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

DriveSurge è un nuovo broker di accessi iniziali che compromette siti web legittimi e inietta JavaScript dannosi per indirizzare i visitatori attraverso un sistema di distribuzione del traffico open-source noto come zTDS. Successivamente, l’attore serve false pagine di aggiornamento del browser o prompt in stile ClickFix che distribuiscono malware agli utenti di macOS e Windows tramite download ingannevoli o comandi PowerShell dannosi. La sua infrastruttura include migliaia di .icu domini registrati tramite NiceNIC e ospitati su infrastrutture bulletproof. La campagna è di ampio respiro e mira a utenti su più browser e sistemi operativi.

Indagine

I ricercatori hanno identificato otto distinti fingerprint tecnici legati all’operazione, compresi nomi di file JavaScript caratteristici come t.js, t..js, ed ext-b..js, insieme a ricorrenti caratteristiche del server come nginx e specifici hash JARM. La mappatura dell’infrastruttura si è basata su ricerche di dominio, pivot email WHOIS e analisi di siti web compromessi inclusi jclforwarding.com. Il team ha anche estratto URL di distribuzione payload, server di comando e controllo, e documentato comportamenti di hijacking della clipboard mirati specificamente agli utenti macOS.

Mitigazione

Le organizzazioni dovrebbero monitorare i pattern di iniezione JavaScript documentati, la presenza di file relativi a zTDS come jsrepo con il parametro rnd e connessioni in uscita a indirizzi IP bulletproof noti. I difensori dovrebbero bloccare .icu domini registrati tramite NiceNIC che corrispondono ai fingerprint identificati e applicare rigide politiche di sicurezza dei contenuti agli asset web esposti a Internet. Le protezioni degli endpoint dovrebbero anche essere in grado di rilevare le catene di comandi PowerShell e Bash codificate in Base64 utilizzate nella distribuzione.

Risposta

Se viene rilevata attività di DriveSurge, gli asset web compromessi dovrebbero essere immediatamente isolati, JavaScript dannosi rimossi, e qualsiasi registrazione di dominio compromessa riesaminata o revocata. I domini e gli indirizzi IP identificati dovrebbero essere bloccati al perimetro della rete. I team di sicurezza dovrebbero anche eseguire analisi forensi su qualsiasi sistema che abbia eseguito i comandi di download dannosi e resettare eventuali credenziali esposte. Gli indicatori rilevanti dovrebbero essere condivisi con ISAC di settore e partner fidati.

Flusso di Attacco

Rilevamenti

Download o Upload via Powershell (tramite cmdline)

Team SOC Prime
02 Giugno 2026

Chiama Funzioni API Windows Sospette da Powershell (tramite powershell)

Team SOC Prime
02 Giugno 2026

Possibile Manipolazione di Stringhe Codificate in Base64 [MacOS] (tramite cmdline)

Team SOC Prime
02 Giugno 2026

Tentativo di Esecuzione di Curl Sospetto [MacOS] (tramite cmdline)

Team SOC Prime
02 Giugno 2026

IOC (HashSha256) per rilevare: Incontra DriveSurge: Un Nuovo Attore di Minacce che Utilizza ClickFix e Falsi Aggiornamenti Drive-By in Migliaia di Siti Compromessi

Regole AI SOC Prime
02 Giugno 2026

IOC (SourceIP) per rilevare: Incontra DriveSurge: Un Nuovo Attore di Minacce che Utilizza ClickFix e Falsi Aggiornamenti Drive-By in Migliaia di Siti Compromessi

Regole AI SOC Prime
02 Giugno 2026

IOC (DestinationIP) per rilevare: Incontra DriveSurge: Un Nuovo Attore di Minacce che Utilizza ClickFix e Falsi Aggiornamenti Drive-By in Migliaia di Siti Compromessi

Regole AI SOC Prime
02 Giugno 2026

Rilevare L’Esecuzione del Comando ClickFix Malevolo [Windows Powershell]

Regole AI SOC Prime
02 Giugno 2026

Rilevamento dell’Iniezione di JavaScript Malevolo da DriveSurge [Server web]

Regole AI SOC Prime
02 Giugno 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo del Telemetrio & Baseline Deve Essere Passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento.

  • Narrativa e Comandi di Attacco

    1. Fase 1 – Distribuire payload malevolo:
      Un attaccante carica un file JavaScript denominato t.js (o un nome basato su hash) sul server web compromesso. Il file contiene uno snippet di DriveSurge HTML-smuggling che recupera silenziosamente payload aggiuntivi.

    2. Fase 2 – Richiesta della Vittima:
      Il browser della vittima (simulato con curl) richiede il file malevolo, producendo un log di ingresso in cui l’URI della richiesta corrisponde alla regex Sigma.

    3. Fase 3 – Generazione dell’Allerta:
      Il SIEM ingere la linea di log di accesso, la regola Sigma valuta il nome file campo, e l’allerta viene sollevata.

  • Script di Test di Regressione

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Variabili -------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload eseguito");'
    
    # --- Distribuire JavaScript malevolo ---------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Dare ad Apache un momento per notare il nuovo file --------
    sleep 2
    
    # --- Simula richiesta della vittima (genera telemetria) -------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Opzionale: emettere la linea di log recente per revisione manuale -------
    echo "=== Ingresso recente del log di Apache per verifica ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Ingresso di log non trovato"
  • Comandi di Pulizia

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Rimuovere il file malevolo
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Pulito ${MALICIOUS_PATH}"