SOC Prime Bias: Moyen

03 Jun 2026 16:20 UTC

DriveSurge Usa ClickFix e Ataques Drive-By de Falsa Atualização em Escala

Author Photo
SOC Prime Team linkedin icon Seguir
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

DriveSurge é um emergente corretor de acesso inicial que compromete websites legítimos e injeta JavaScript malicioso para canalizar visitantes através de um sistema de distribuição de tráfego de código aberto conhecido como zTDS. O ator então fornece páginas falsas de atualização de navegador ou prompts do estilo ClickFix que entregam malware a usuários de macOS e Windows através de downloads enganosos ou comandos PowerShell maliciosos. Sua infraestrutura inclui milhares de .icu domínios registrados através da NiceNIC e hospedados em infraestrutura à prova de balas. A campanha é ampla em escopo e visa usuários em vários navegadores e sistemas operacionais.

Investigação

Pesquisadores identificaram oito impressões digitais técnicas distintas ligadas à operação, incluindo nomes de arquivos JavaScript característicos, como t.js, t..js, e ext-b..js, juntamente com características recorrentes do servidor, como nginx e hashes JARM específicos. O mapeamento da infraestrutura baseou-se em pesquisa de domínios, pivôs de email WHOIS e análise de websites comprometidos, incluindo jclforwarding.com. A equipe também extraiu URLs de entrega de payloads, servidores de comando e controle, e documentou comportamento de sequestro de área de transferência voltado especificamente para vítimas em macOS.

Mitigação

As organizações devem monitorar os padrões de injeção de JavaScript documentados, a presença de arquivos relacionados ao zTDS, como jsrepo com o rnd parâmetro, e conexões de saída para endereços IP de hospedagem à prova de balas conhecidos. Defensores devem bloquear .icu domínios registrados através da NiceNIC que correspondem às impressões digitais identificadas e aplicar políticas de segurança de conteúdo estritas a ativos web voltados para a internet. Proteções de endpoint também devem ser capazes de detectar cadeias de comandos PowerShell e Bash codificadas em Base64 usadas na entrega.

Resposta

Se for detectada atividade do DriveSurge, os ativos web afetados devem ser isolados imediatamente, o JavaScript malicioso removido, e qualquer registro de domínio comprometido revisado ou revogado. Os domínios e endereços IP identificados devem ser bloqueados no perímetro da rede. As equipes de segurança também devem realizar análise forense em qualquer sistema que tenha executado comandos de download maliciosos e redefinir quaisquer credenciais expostas. Indicadores relevantes devem ser compartilhados com ISACs da indústria e parceiros de confiança.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter sido aprovado.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção.

  • Narrativa de Ataque & Comandos

    1. Etapa 1 – Implante o payload malicioso:
      Um atacante faz o upload de um arquivo JavaScript nomeado t.js (ou um nome baseado em hash) no servidor web comprometido. O arquivo contém um trecho de DriveSurge que contrabandeia HTML que busca silenciosamente payloads adicionais.

    2. Etapa 2 – Requisição da vítima:
      O navegador da vítima (simulado com curl) solicita o arquivo malicioso, produzindo uma entrada de log onde o URI da requisição corresponde à expressão regular Sigma.

    3. Etapa 3 – Geração de alerta:
      O SIEM ingere a linha de log de acesso, a regra Sigma avalia o nome do arquivo campo, e o alerta é gerado.

  • Script de Teste de Regressão

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Variáveis --------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload executado");'
    
    # --- Implantar JavaScript malicioso -----------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Dar ao Apache um momento para notar o novo arquivo --------
    sleep 2
    
    # --- Simular solicitação da vítima (gera telemetria) ------------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Opcional: saída da linha registrada para revisão manual ----
    echo "=== Entrada recente de log do Apache para verificação ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Entrada de log não encontrada"
  • Comandos de Limpeza

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Remover o arquivo malicioso
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Limpou ${MALICIOUS_PATH}"