ClickFix クラスター分析:最近のキャンペーンにおける戦術
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
攻撃者はClickFixソーシャルエンジニアリング戦術を利用して、MSIパッケージ、NodeJS、Pythonスクリプトを介して悪意のあるペイロードを配信しています。これらのキャンペーンは、DLLサイドローディング、永続性のためのスケジュールされたタスク、指揮統制用のWebベースのデッドドロップなどの技術に依存しています。この活動は、初期の足がかりを築くために設計された高度な配信方法の進化を示しています。
調査
Field Effectチームは、MSIベースのサイドローディング、NodeJS駆動の実行、およびブロックチェーンによるドメイン取得を利用したPythonベースの手法の3つのキャンペーンバリエーションを特定しました。調査により、特にデッドドロップリゾルバとしてのDigital Pointフォーラムプロファイルの使用という共通のインフラが明らかになりました。SupperバックドアのTTPの存在も、Vanilla Tempestとの可能な接続を示唆しています。
緩和策
防御の優先事項には、非特権ユーザーのためのPowerShell、CMD、Terminal実行を制限するアプリケーション制御ポリシーを含めるべきです。組織は、ClickFixとコピー&ペーストの誘いに特化したソーシャルエンジニアリングのトレーニングを提供すべきです。また、異常なコマンド実行パターンを検出するために、先進のMDR機能の展開が推奨されます。
対応
ClickFix活動が検出された場合、対応者はブラウザベースの誘いなどの初期感染ベクターを特定し、影響を受けたエンドポイントを直ちに隔離する必要があります。ホストの調査は、システムがドメイン参加しているかどうかを判断し、横移動や資格情報の窃盗の兆候を評価するべきです。また、永続性のためのスケジュールされたタスクとレジストリのRunキーを確認する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
非通常の場所からのNodeJSバイナリ実行(コマンドライン経由)
Powershell経由のダウンロードまたはアップロード(コマンドライン経由)
疑わしいフォルダからのPython実行(コマンドライン経由)
コマンドラインにおけるClickFix攻撃パターンの可能性(コマンドライン経由)
管理者アカウントまたはグループ列挙の可能性(コマンドライン経由)
疑わしいドメイントラストの発見(コマンドライン経由)
リモートMSIファイルインストール試行の可能性(コマンドライン経由)
ファイルを隠すためのAttrib実行(コマンドライン経由)
疑わしいディレクトリでのアーカイブ圧縮を行うPowershell(コマンドライン経由)
疑わしいプロセスによってダウンロードされるNodeJsの可能性(dns_query経由)
検出すべきIOC(HashSha256):ClickFixクラスター:最近のClickFixキャンペーンから観測された活動
PowerShellとNodeJSによるポストコンプロミスコマンドの疑わしい検出 [Windows PowerShell]
ClickFixキャンペーンの疑わしいアクティビティ検出 [Windowsプロセス作成]
シミュレーション実行
前提条件:Telemetry & Baseline Pre-flight Checkが合格していること。
理論的根拠:このセクションは、検出ルールをトリガーするように設計された攻撃者の手法(TTP)の正確な実行を詳細に示します。コマンドおよびナarrativeは、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指します。
-
攻撃の流れとコマンド: 攻撃者はClickFixソーシャルエンジニアリング攻撃を成功させました。横移動を容易にし、永続的なアクセスを確保するために、攻撃者はまずデバイスがAzure ADに参加しているか、ハイブリッド参加しているかを判断し、資格情報の窃盗の次の段階を決定する必要があります。彼らは
dsregcmd.exe /statusを実行して偵察を行います。その後、彼らはInvoke-WebRequestを使用して、リモートサーバーから悪意のあるNode.jsベースのステージャをダウンロードするためのPowerShellのワンライナーを使用します。これは、最近観測されたキャンペーンで使用される自動ポストコンプロミススクリプトの動作を模倣します。 -
回帰テストスクリプト:
# シミュレーションスクリプト:ClickFixポストコンプロミス行動 Write-Host "[+] シミュレーション開始:ClickFix TTPs" -ForegroundColor Cyan # ステップ1:偵察 - デバイス登録ステータスを確認 Write-Host "[*] 実行中:dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # ステップ2:ペイロード配信 - Invoke-WebRequestを使用してステージャのダウンロードをシミュレート # テスト中に実際の悪意のあるトラフィックを避けるために無害なURL(google.com)を使用 Write-Host "[*] 実行中:PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # ステップ3:コマンド実行 - Invoke-Expressionを使用してスクリプト実行をシミュレート Write-Host "[*] 実行中:PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'" Write-Host "[+] シミュレーション完了。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップスクリプト Write-Host "[+] シミュレーションアーティファクトのクリーンアップ中..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] 削除:$env:TEMPsim_payload.txt" } Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green