SOC Prime Bias: High

27 Aug 2026 08:14 UTC

Análise de Clusters do ClickFix: Táticas em Campanhas Recentes

Author Photo
SOC Prime Team linkedin icon Seguir
Análise de Clusters do ClickFix: Táticas em Campanhas Recentes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os adversários estão usando táticas de engenharia social ClickFix para entregar cargas maliciosas através de pacotes MSI, NodeJS e scripts Python. Essas campanhas dependem de técnicas como o sideloading de DLL, tarefas agendadas para persistência e dead drops baseados na web para comando e controle. A atividade reflete métodos de entrega cada vez mais sofisticados, projetados para estabelecer uma entrada inicial.

Investigação

A equipe da Field Effect identificou três variantes de campanha separadas: sideloading baseado em MSI, execução dirigida por NodeJS e uma técnica baseada em Python usando recuperação de domínio suportada por blockchain. A investigação descobriu infraestrutura compartilhada, principalmente o uso de perfis do fórum Digital Point como resolvedores de dead drop. A presença de TTPs do backdoor Supper também sugere uma possível conexão com Vanilla Tempest.

Mitigação

As prioridades defensivas devem incluir políticas de controle de aplicações que restrinjam a execução de PowerShell, CMD e Terminal para usuários não privilegiados. As organizações devem fornecer treinamento em engenharia social focado especificamente em ClickFix e iscas de copiar e colar. Recomenda-se também o uso de capacidades avançadas de MDR para detectar padrões incomuns de execução de comando.

Resposta

Se a atividade ClickFix for detectada, os respondedores devem identificar o vetor de infecção inicial, como uma isca baseada em navegador, e isolar imediatamente os endpoints afetados. A descoberta de host deve determinar se o sistema está associado a um domínio e avaliar sinais de movimento lateral ou roubo de credenciais. Tarefas agendadas e chaves de execução no registro também devem ser revisadas para persistência.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Binary NodeJS Executando de Localização Incomum (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Download ou Upload via Powershell (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Execução de Python de Pastas Suspeitas (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Possíveis Padrões de Ataque ClickFix na Linha de Comando (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Possível Enumeração de Conta ou Grupo Admin (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Descoberta de Confianças de Domínio Suspeitas (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Possível Tentativa de Instalação de Arquivo MSI Remoto (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Execução de Attrib para Ocultar Arquivos (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Powershell Compactando Arquivos para um Arquivo em Diretório Suspeito (via linha de comando)

Equipe SOC Prime
26 Aug 2026

Possível Download de NodeJs Por Processo Suspeito (via consulta de DNS)

Equipe SOC Prime
26 Aug 2026

IOCs (HashSha256) a detectar: Um cluster ClickFix: Atividade observada de campanhas recentes de ClickFix

Regras AI da SOC Prime
26 Aug 2026

Detectar Comandos Pós-Compromisso Suspeitos com PowerShell e NodeJS [Windows Powershell]

Regras AI da SOC Prime
26 Aug 2026

Detecção de Atividade Suspeita para Campanha ClickFix [Criação de Processo Windows]

Regras AI da SOC Prime
26 Aug 2026

Execução de Simulação

Pré-requisito: A Verificação Preliminar de Telemetria e Linha de Base deve ter passado.

Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção.

  • Narrativa de Ataque & Comandos: Um adversário executou com sucesso um ataque de engenharia social ClickFix. Para facilitar o movimento lateral e garantir o acesso persistente, o atacante primeiro precisa determinar se o dispositivo está associado ao Azure AD ou Hybrid para decidir sobre o próximo estágio do roubo de credenciais. Eles executam dsregcmd.exe /status para reconhecimento. Após isso, eles usam um comando de PowerShell para baixar um stager baseado em Node.js de um servidor remoto usando Invoke-WebRequest. Isso imita o comportamento dos scripts automatizados pós-compromisso usados em campanhas recentemente observadas.

  • Script de Teste de Regressão:

    # Script de Simulação: Comportamento Pós-Compromisso ClickFix
    
    Write-Host "[+] Iniciando Simulação: TTPs do ClickFix" -ForegroundColor Cyan
    
    # Passo 1: Reconhecimento - Verificar status de registro de dispositivo
    Write-Host "[*] Executando: dsregcmd.exe /status" -ForegroundColor Yellow
    Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait
    
    # Passo 2: Entrega de Carga - Usar Invoke-WebRequest para simular o download de um stager
    # Usamos uma URL inofensiva (google.com) para evitar tráfego malicioso atual durante o teste
    Write-Host "[*] Executando: PowerShell Invoke-WebRequest" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'"
    
    # Passo 3: Execução de Comando - Usar Invoke-Expression para simular a execução do script
    Write-Host "[*] Executando: PowerShell Invoke-Expression" -ForegroundColor Yellow
    powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'"
    
    Write-Host "[+] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de Limpeza
    Write-Host "[+] Limpando artefatos da simulação..." -ForegroundColor Cyan
    if (Test-Path "$env:TEMPsim_payload.txt") {
        Remove-Item "$env:TEMPsim_payload.txt" -Force
        Write-Host "[*] Removido: $env:TEMPsim_payload.txt"
    }
    Write-Host "[+] Limpeza Completa." -ForegroundColor Green