Análise de Clusters do ClickFix: Táticas em Campanhas Recentes
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os adversários estão usando táticas de engenharia social ClickFix para entregar cargas maliciosas através de pacotes MSI, NodeJS e scripts Python. Essas campanhas dependem de técnicas como o sideloading de DLL, tarefas agendadas para persistência e dead drops baseados na web para comando e controle. A atividade reflete métodos de entrega cada vez mais sofisticados, projetados para estabelecer uma entrada inicial.
Investigação
A equipe da Field Effect identificou três variantes de campanha separadas: sideloading baseado em MSI, execução dirigida por NodeJS e uma técnica baseada em Python usando recuperação de domínio suportada por blockchain. A investigação descobriu infraestrutura compartilhada, principalmente o uso de perfis do fórum Digital Point como resolvedores de dead drop. A presença de TTPs do backdoor Supper também sugere uma possível conexão com Vanilla Tempest.
Mitigação
As prioridades defensivas devem incluir políticas de controle de aplicações que restrinjam a execução de PowerShell, CMD e Terminal para usuários não privilegiados. As organizações devem fornecer treinamento em engenharia social focado especificamente em ClickFix e iscas de copiar e colar. Recomenda-se também o uso de capacidades avançadas de MDR para detectar padrões incomuns de execução de comando.
Resposta
Se a atividade ClickFix for detectada, os respondedores devem identificar o vetor de infecção inicial, como uma isca baseada em navegador, e isolar imediatamente os endpoints afetados. A descoberta de host deve determinar se o sistema está associado a um domínio e avaliar sinais de movimento lateral ou roubo de credenciais. Tarefas agendadas e chaves de execução no registro também devem ser revisadas para persistência.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Binary NodeJS Executando de Localização Incomum (via linha de comando)
Download ou Upload via Powershell (via linha de comando)
Execução de Python de Pastas Suspeitas (via linha de comando)
Possíveis Padrões de Ataque ClickFix na Linha de Comando (via linha de comando)
Possível Enumeração de Conta ou Grupo Admin (via linha de comando)
Descoberta de Confianças de Domínio Suspeitas (via linha de comando)
Possível Tentativa de Instalação de Arquivo MSI Remoto (via linha de comando)
Execução de Attrib para Ocultar Arquivos (via linha de comando)
Powershell Compactando Arquivos para um Arquivo em Diretório Suspeito (via linha de comando)
Possível Download de NodeJs Por Processo Suspeito (via consulta de DNS)
IOCs (HashSha256) a detectar: Um cluster ClickFix: Atividade observada de campanhas recentes de ClickFix
Detectar Comandos Pós-Compromisso Suspeitos com PowerShell e NodeJS [Windows Powershell]
Detecção de Atividade Suspeita para Campanha ClickFix [Criação de Processo Windows]
Execução de Simulação
Pré-requisito: A Verificação Preliminar de Telemetria e Linha de Base deve ter passado.
Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção.
-
Narrativa de Ataque & Comandos: Um adversário executou com sucesso um ataque de engenharia social ClickFix. Para facilitar o movimento lateral e garantir o acesso persistente, o atacante primeiro precisa determinar se o dispositivo está associado ao Azure AD ou Hybrid para decidir sobre o próximo estágio do roubo de credenciais. Eles executam
dsregcmd.exe /statuspara reconhecimento. Após isso, eles usam um comando de PowerShell para baixar um stager baseado em Node.js de um servidor remoto usandoInvoke-WebRequest. Isso imita o comportamento dos scripts automatizados pós-compromisso usados em campanhas recentemente observadas. -
Script de Teste de Regressão:
# Script de Simulação: Comportamento Pós-Compromisso ClickFix Write-Host "[+] Iniciando Simulação: TTPs do ClickFix" -ForegroundColor Cyan # Passo 1: Reconhecimento - Verificar status de registro de dispositivo Write-Host "[*] Executando: dsregcmd.exe /status" -ForegroundColor Yellow Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # Passo 2: Entrega de Carga - Usar Invoke-WebRequest para simular o download de um stager # Usamos uma URL inofensiva (google.com) para evitar tráfego malicioso atual durante o teste Write-Host "[*] Executando: PowerShell Invoke-WebRequest" -ForegroundColor Yellow powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # Passo 3: Execução de Comando - Usar Invoke-Expression para simular a execução do script Write-Host "[*] Executando: PowerShell Invoke-Expression" -ForegroundColor Yellow powershell.exe -Command "Invoke-Expression 'Write-Output "Simulated Payload Executed"'" Write-Host "[+] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza Write-Host "[+] Limpando artefatos da simulação..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] Removido: $env:TEMPsim_payload.txt" } Write-Host "[+] Limpeza Completa." -ForegroundColor Green