SOC Prime Bias: High

27 Aug 2026 08:14 UTC

ClickFix クラスター分析:最近のキャンペーンにおける戦術

Author Photo
SOC Prime Team linkedin icon フォローする
ClickFix クラスター分析:最近のキャンペーンにおける戦術
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

攻撃者はClickFixソーシャルエンジニアリング戦術を利用して、MSIパッケージ、NodeJS、Pythonスクリプトを介して悪意のあるペイロードを配信しています。これらのキャンペーンは、DLLサイドローディング、永続性のためのスケジュールされたタスク、指揮統制用のWebベースのデッドドロップなどの技術に依存しています。この活動は、初期の足がかりを築くために設計された高度な配信方法の進化を示しています。

調査

Field Effectチームは、MSIベースのサイドローディング、NodeJS駆動の実行、およびブロックチェーンによるドメイン取得を利用したPythonベースの手法の3つのキャンペーンバリエーションを特定しました。調査により、特にデッドドロップリゾルバとしてのDigital Pointフォーラムプロファイルの使用という共通のインフラが明らかになりました。SupperバックドアのTTPの存在も、Vanilla Tempestとの可能な接続を示唆しています。

緩和策

防御の優先事項には、非特権ユーザーのためのPowerShell、CMD、Terminal実行を制限するアプリケーション制御ポリシーを含めるべきです。組織は、ClickFixとコピー&ペーストの誘いに特化したソーシャルエンジニアリングのトレーニングを提供すべきです。また、異常なコマンド実行パターンを検出するために、先進のMDR機能の展開が推奨されます。

対応

ClickFix活動が検出された場合、対応者はブラウザベースの誘いなどの初期感染ベクターを特定し、影響を受けたエンドポイントを直ちに隔離する必要があります。ホストの調査は、システムがドメイン参加しているかどうかを判断し、横移動や資格情報の窃盗の兆候を評価するべきです。また、永続性のためのスケジュールされたタスクとレジストリのRunキーを確認する必要があります。

攻撃フロー

この部分はまだ更新中です。

検出

非通常の場所からのNodeJSバイナリ実行(コマンドライン経由)

SOC Primeチーム
2026年8月26日

Powershell経由のダウンロードまたはアップロード(コマンドライン経由)

SOC Primeチーム
2026年8月26日

疑わしいフォルダからのPython実行(コマンドライン経由)

SOC Primeチーム
2026年8月26日

コマンドラインにおけるClickFix攻撃パターンの可能性(コマンドライン経由)

SOC Primeチーム
2026年8月26日

管理者アカウントまたはグループ列挙の可能性(コマンドライン経由)

SOC Primeチーム
2026年8月26日

疑わしいドメイントラストの発見(コマンドライン経由)

SOC Primeチーム
2026年8月26日

リモートMSIファイルインストール試行の可能性(コマンドライン経由)

SOC Primeチーム
2026年8月26日

ファイルを隠すためのAttrib実行(コマンドライン経由)

SOC Primeチーム
2026年8月26日

疑わしいディレクトリでのアーカイブ圧縮を行うPowershell(コマンドライン経由)

SOC Primeチーム
2026年8月26日

疑わしいプロセスによってダウンロードされるNodeJsの可能性(dns_query経由)

SOC Primeチーム
2026年8月26日

検出すべきIOC(HashSha256):ClickFixクラスター:最近のClickFixキャンペーンから観測された活動

SOC Prime AIルール
2026年8月26日

PowerShellとNodeJSによるポストコンプロミスコマンドの疑わしい検出 [Windows PowerShell]

SOC Prime AIルール
2026年8月26日

ClickFixキャンペーンの疑わしいアクティビティ検出 [Windowsプロセス作成]

SOC Prime AIルール
2026年8月26日

シミュレーション実行

前提条件:Telemetry & Baseline Pre-flight Checkが合格していること。

理論的根拠:このセクションは、検出ルールをトリガーするように設計された攻撃者の手法(TTP)の正確な実行を詳細に示します。コマンドおよびナarrativeは、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指します。

  • 攻撃の流れとコマンド: 攻撃者はClickFixソーシャルエンジニアリング攻撃を成功させました。横移動を容易にし、永続的なアクセスを確保するために、攻撃者はまずデバイスがAzure ADに参加しているか、ハイブリッド参加しているかを判断し、資格情報の窃盗の次の段階を決定する必要があります。彼らは dsregcmd.exe /status を実行して偵察を行います。その後、彼らは Invoke-WebRequestを使用して、リモートサーバーから悪意のあるNode.jsベースのステージャをダウンロードするためのPowerShellのワンライナーを使用します。これは、最近観測されたキャンペーンで使用される自動ポストコンプロミススクリプトの動作を模倣します。

  • 回帰テストスクリプト:

    # シミュレーションスクリプト:ClickFixポストコンプロミス行動
    
    Write-Host "[+] シミュレーション開始:ClickFix TTPs" -ForegroundColor Cyan
    
    # ステップ1:偵察 - デバイス登録ステータスを確認
    Write-Host "[*] 実行中:dsregcmd.exe /status" -ForegroundColor Yellow
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # ステップ2:ペイロード配信 - Invoke-WebRequestを使用してステージャのダウンロードをシミュレート
    # テスト中に実際の悪意のあるトラフィックを避けるために無害なURL(google.com)を使用
    Write-Host "[*] 実行中:PowerShell Invoke-WebRequest" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # ステップ3:コマンド実行 - Invoke-Expressionを使用してスクリプト実行をシミュレート
    Write-Host "[*] 実行中:PowerShell Invoke-Expression" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'"
    
    Write-Host "[+] シミュレーション完了。" -ForegroundColor Green
  • クリーンアップコマンド:

    # クリーンアップスクリプト
    Write-Host "[+] シミュレーションアーティファクトのクリーンアップ中..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] 削除:$env:TEMPsim_payload.txt"
    }
    Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green