SOC Prime Bias: Medio

03 Jun 2026 16:32 UTC

DriveSurge utilizza ClickFix e falsi aggiornamenti per attacchi drive-by su vasta scala

Author Photo
SOC Prime Team linkedin icon Segui
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

DriveSurge è un nuovo broker di accessi iniziali che compromette siti web legittimi e inietta JavaScript dannosi per indirizzare i visitatori attraverso un sistema di distribuzione del traffico open-source noto come zTDS. Successivamente, l’attore serve false pagine di aggiornamento del browser o prompt in stile ClickFix che distribuiscono malware agli utenti di macOS e Windows tramite download ingannevoli o comandi PowerShell dannosi. La sua infrastruttura include migliaia di .icu domini registrati tramite NiceNIC e ospitati su infrastrutture bulletproof. La campagna è di ampio respiro e mira a utenti su più browser e sistemi operativi.

Indagine

I ricercatori hanno identificato otto distinti fingerprint tecnici legati all’operazione, compresi nomi di file JavaScript caratteristici come t.js, t..js, ed ext-b..js, insieme a ricorrenti caratteristiche del server come nginx e specifici hash JARM. La mappatura dell’infrastruttura si è basata su ricerche di dominio, pivot email WHOIS e analisi di siti web compromessi inclusi jclforwarding.com. Il team ha anche estratto URL di distribuzione payload, server di comando e controllo, e documentato comportamenti di hijacking della clipboard mirati specificamente agli utenti macOS.

Mitigazione

Le organizzazioni dovrebbero monitorare i pattern di iniezione JavaScript documentati, la presenza di file relativi a zTDS come jsrepo con il parametro rnd e connessioni in uscita a indirizzi IP bulletproof noti. I difensori dovrebbero bloccare .icu domini registrati tramite NiceNIC che corrispondono ai fingerprint identificati e applicare rigide politiche di sicurezza dei contenuti agli asset web esposti a Internet. Le protezioni degli endpoint dovrebbero anche essere in grado di rilevare le catene di comandi PowerShell e Bash codificate in Base64 utilizzate nella distribuzione.

Risposta

Se viene rilevata attività di DriveSurge, gli asset web compromessi dovrebbero essere immediatamente isolati, JavaScript dannosi rimossi, e qualsiasi registrazione di dominio compromessa riesaminata o revocata. I domini e gli indirizzi IP identificati dovrebbero essere bloccati al perimetro della rete. I team di sicurezza dovrebbero anche eseguire analisi forensi su qualsiasi sistema che abbia eseguito i comandi di download dannosi e resettare eventuali credenziali esposte. Gli indicatori rilevanti dovrebbero essere condivisi con ISAC di settore e partner fidati.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo del Telemetrio & Baseline Deve Essere Passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento.

  • Narrativa e Comandi di Attacco

    1. Fase 1 – Distribuire payload malevolo:
      Un attaccante carica un file JavaScript denominato t.js (o un nome basato su hash) sul server web compromesso. Il file contiene uno snippet di DriveSurge HTML-smuggling che recupera silenziosamente payload aggiuntivi.

    2. Fase 2 – Richiesta della Vittima:
      Il browser della vittima (simulato con curl) richiede il file malevolo, producendo un log di ingresso in cui l’URI della richiesta corrisponde alla regex Sigma.

    3. Fase 3 – Generazione dell’Allerta:
      Il SIEM ingere la linea di log di accesso, la regola Sigma valuta il nome file campo, e l’allerta viene sollevata.

  • Script di Test di Regressione

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Variabili -------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload eseguito");'
    
    # --- Distribuire JavaScript malevolo ---------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Dare ad Apache un momento per notare il nuovo file --------
    sleep 2
    
    # --- Simula richiesta della vittima (genera telemetria) -------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Opzionale: emettere la linea di log recente per revisione manuale -------
    echo "=== Ingresso recente del log di Apache per verifica ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Ingresso di log non trovato"
  • Comandi di Pulizia

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Rimuovere il file malevolo
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Pulito ${MALICIOUS_PATH}"