SOC Prime Bias: Medium

03 Jun 2026 16:20 UTC

DriveSurge Usa ClickFix e Ataques Drive-By de Falsa Atualização em Escala

Author Photo
SOC Prime Team linkedin icon Seguir
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

DriveSurge é um emergente corretor de acesso inicial que compromete websites legítimos e injeta JavaScript malicioso para canalizar visitantes através de um sistema de distribuição de tráfego de código aberto conhecido como zTDS. O ator então fornece páginas falsas de atualização de navegador ou prompts do estilo ClickFix que entregam malware a usuários de macOS e Windows através de downloads enganosos ou comandos PowerShell maliciosos. Sua infraestrutura inclui milhares de .icu domínios registrados através da NiceNIC e hospedados em infraestrutura à prova de balas. A campanha é ampla em escopo e visa usuários em vários navegadores e sistemas operacionais.

Investigação

Pesquisadores identificaram oito impressões digitais técnicas distintas ligadas à operação, incluindo nomes de arquivos JavaScript característicos, como t.js, t..js, e ext-b..js, juntamente com características recorrentes do servidor, como nginx e hashes JARM específicos. O mapeamento da infraestrutura baseou-se em pesquisa de domínios, pivôs de email WHOIS e análise de websites comprometidos, incluindo jclforwarding.com. A equipe também extraiu URLs de entrega de payloads, servidores de comando e controle, e documentou comportamento de sequestro de área de transferência voltado especificamente para vítimas em macOS.

Mitigação

As organizações devem monitorar os padrões de injeção de JavaScript documentados, a presença de arquivos relacionados ao zTDS, como jsrepo com o rnd parâmetro, e conexões de saída para endereços IP de hospedagem à prova de balas conhecidos. Defensores devem bloquear .icu domínios registrados através da NiceNIC que correspondem às impressões digitais identificadas e aplicar políticas de segurança de conteúdo estritas a ativos web voltados para a internet. Proteções de endpoint também devem ser capazes de detectar cadeias de comandos PowerShell e Bash codificadas em Base64 usadas na entrega.

Resposta

Se for detectada atividade do DriveSurge, os ativos web afetados devem ser isolados imediatamente, o JavaScript malicioso removido, e qualquer registro de domínio comprometido revisado ou revogado. Os domínios e endereços IP identificados devem ser bloqueados no perímetro da rede. As equipes de segurança também devem realizar análise forense em qualquer sistema que tenha executado comandos de download maliciosos e redefinir quaisquer credenciais expostas. Indicadores relevantes devem ser compartilhados com ISACs da indústria e parceiros de confiança.

Fluxo de Ataque

Detecções

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
02 Jun 2026

Chamar Funções de API do Windows Suspeitas via Powershell (via powershell)

Equipe SOC Prime
02 Jun 2026

Possível Manipulação de Strings Codificadas em Base64 em [MacOS] (via cmdline)

Equipe SOC Prime
02 Jun 2026

Tentativa de Execução de Curl Suspeita [MacOS] (via cmdline)

Equipe SOC Prime
02 Jun 2026

IOCs (HashSha256) para detectar: Conheça o DriveSurge: Um Novo Ator de Ameaça Usando ClickFix e Atualizações Falsas de Ataques Drive-By em Milhares de Sites Comprometidos

Regras AI SOC Prime
02 Jun 2026

IOCs (FonteIP) para detectar: Conheça o DriveSurge: Um Novo Ator de Ameaça Usando ClickFix e Atualizações Falsas de Ataques Drive-By em Milhares de Sites Comprometidos

Regras AI SOC Prime
02 Jun 2026

IOCs (DestinoIP) para detectar: Conheça o DriveSurge: Um Novo Ator de Ameaça Usando ClickFix e Atualizações Falsas de Ataques Drive-By em Milhares de Sites Comprometidos

Regras AI SOC Prime
02 Jun 2026

Detectar Execução de Comando ClickFix Malicioso [Windows Powershell]

Regras AI SOC Prime
02 Jun 2026

Detecção de Injeção JavaScript Malicioso DriveSurge [Webserver]

Regras AI SOC Prime
02 Jun 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter sido aprovado.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção.

  • Narrativa de Ataque & Comandos

    1. Etapa 1 – Implante o payload malicioso:
      Um atacante faz o upload de um arquivo JavaScript nomeado t.js (ou um nome baseado em hash) no servidor web comprometido. O arquivo contém um trecho de DriveSurge que contrabandeia HTML que busca silenciosamente payloads adicionais.

    2. Etapa 2 – Requisição da vítima:
      O navegador da vítima (simulado com curl) solicita o arquivo malicioso, produzindo uma entrada de log onde o URI da requisição corresponde à expressão regular Sigma.

    3. Etapa 3 – Geração de alerta:
      O SIEM ingere a linha de log de acesso, a regra Sigma avalia o nome do arquivo campo, e o alerta é gerado.

  • Script de Teste de Regressão

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Variáveis --------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload executado");'
    
    # --- Implantar JavaScript malicioso -----------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Dar ao Apache um momento para notar o novo arquivo --------
    sleep 2
    
    # --- Simular solicitação da vítima (gera telemetria) ------------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Opcional: saída da linha registrada para revisão manual ----
    echo "=== Entrada recente de log do Apache para verificação ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Entrada de log não encontrada"
  • Comandos de Limpeza

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Remover o arquivo malicioso
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Limpou ${MALICIOUS_PATH}"