DriveSurge Usa ClickFix e Ataques Drive-By de Falsa Atualização em Escala
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
DriveSurge é um emergente corretor de acesso inicial que compromete websites legítimos e injeta JavaScript malicioso para canalizar visitantes através de um sistema de distribuição de tráfego de código aberto conhecido como zTDS. O ator então fornece páginas falsas de atualização de navegador ou prompts do estilo ClickFix que entregam malware a usuários de macOS e Windows através de downloads enganosos ou comandos PowerShell maliciosos. Sua infraestrutura inclui milhares de .icu domínios registrados através da NiceNIC e hospedados em infraestrutura à prova de balas. A campanha é ampla em escopo e visa usuários em vários navegadores e sistemas operacionais.
Investigação
Pesquisadores identificaram oito impressões digitais técnicas distintas ligadas à operação, incluindo nomes de arquivos JavaScript característicos, como t.js, t..js, e ext-b..js, juntamente com características recorrentes do servidor, como nginx e hashes JARM específicos. O mapeamento da infraestrutura baseou-se em pesquisa de domínios, pivôs de email WHOIS e análise de websites comprometidos, incluindo jclforwarding.com. A equipe também extraiu URLs de entrega de payloads, servidores de comando e controle, e documentou comportamento de sequestro de área de transferência voltado especificamente para vítimas em macOS.
Mitigação
As organizações devem monitorar os padrões de injeção de JavaScript documentados, a presença de arquivos relacionados ao zTDS, como jsrepo com o rnd parâmetro, e conexões de saída para endereços IP de hospedagem à prova de balas conhecidos. Defensores devem bloquear .icu domínios registrados através da NiceNIC que correspondem às impressões digitais identificadas e aplicar políticas de segurança de conteúdo estritas a ativos web voltados para a internet. Proteções de endpoint também devem ser capazes de detectar cadeias de comandos PowerShell e Bash codificadas em Base64 usadas na entrega.
Resposta
Se for detectada atividade do DriveSurge, os ativos web afetados devem ser isolados imediatamente, o JavaScript malicioso removido, e qualquer registro de domínio comprometido revisado ou revogado. Os domínios e endereços IP identificados devem ser bloqueados no perímetro da rede. As equipes de segurança também devem realizar análise forense em qualquer sistema que tenha executado comandos de download maliciosos e redefinir quaisquer credenciais expostas. Indicadores relevantes devem ser compartilhados com ISACs da indústria e parceiros de confiança.
Fluxo de Ataque
Detecções
Download ou Upload via Powershell (via cmdline)
Ver
Chamar Funções de API do Windows Suspeitas via Powershell (via powershell)
Ver
Possível Manipulação de Strings Codificadas em Base64 em [MacOS] (via cmdline)
Ver
Tentativa de Execução de Curl Suspeita [MacOS] (via cmdline)
Ver
IOCs (HashSha256) para detectar: Conheça o DriveSurge: Um Novo Ator de Ameaça Usando ClickFix e Atualizações Falsas de Ataques Drive-By em Milhares de Sites Comprometidos
Ver
IOCs (FonteIP) para detectar: Conheça o DriveSurge: Um Novo Ator de Ameaça Usando ClickFix e Atualizações Falsas de Ataques Drive-By em Milhares de Sites Comprometidos
Ver
IOCs (DestinoIP) para detectar: Conheça o DriveSurge: Um Novo Ator de Ameaça Usando ClickFix e Atualizações Falsas de Ataques Drive-By em Milhares de Sites Comprometidos
Ver
Detectar Execução de Comando ClickFix Malicioso [Windows Powershell]
Ver
Detecção de Injeção JavaScript Malicioso DriveSurge [Webserver]
Ver
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter sido aprovado.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção.
-
Narrativa de Ataque & Comandos
-
Etapa 1 – Implante o payload malicioso:
Um atacante faz o upload de um arquivo JavaScript nomeadot.js(ou um nome baseado em hash) no servidor web comprometido. O arquivo contém um trecho de DriveSurge que contrabandeia HTML que busca silenciosamente payloads adicionais. -
Etapa 2 – Requisição da vítima:
O navegador da vítima (simulado comcurl) solicita o arquivo malicioso, produzindo uma entrada de log onde o URI da requisição corresponde à expressão regular Sigma. -
Etapa 3 – Geração de alerta:
O SIEM ingere a linha de log de acesso, a regra Sigma avalia onome do arquivocampo, e o alerta é gerado.
-
-
Script de Teste de Regressão
#!/usr/bin/env bash set -euo pipefail # --- Variáveis -------------------------------------------------- WEB_ROOT="/var/www/html" MALICIOUS_NAME="t.js" MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}" MALICIOUS_CONTENT='console.log("DriveSurge payload executado");' # --- Implantar JavaScript malicioso ----------------------------- echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null sudo chown www-data:www-data "${MALICIOUS_PATH}" sudo chmod 644 "${MALICIOUS_PATH}" # --- Dar ao Apache um momento para notar o novo arquivo -------- sleep 2 # --- Simular solicitação da vítima (gera telemetria) ------------ curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}" # --- Opcional: saída da linha registrada para revisão manual ---- echo "=== Entrada recente de log do Apache para verificação ===" sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Entrada de log não encontrada" -
Comandos de Limpeza
#!/usr/bin/env bash set -euo pipefail WEB_ROOT="/var/www/html" MALICIOUS_NAME="t.js" MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}" # Remover o arquivo malicioso sudo rm -f "${MALICIOUS_PATH}" echo "Limpou ${MALICIOUS_PATH}"