SOC Prime Bias: Середній

03 Jun 2026 16:32 UTC

DriveSurge використовує атаки ClickFix і Fake Update драйв-бі за допомогою масштабних ударів

Author Photo
SOC Prime Team linkedin icon Стежити
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

DriveSurge — це новий брокер початкового доступу, який компрометує легітимні вебсайти та впроваджує шкідливий JavaScript, щоб спрямувати відвідувачів через систему розподілу трафіку з відкритим кодом, відому як zTDS. Діяч потім подає підроблені сторінки оновлення браузера або підказки в стилі ClickFix, які доставляють шкідливе програмне забезпечення для користувачів macOS та Windows через оманливі завантаження або шкідливі команди PowerShell. Його інфраструктура включає тисячі .icu доменів, зареєстрованих через NiceNIC і розміщених на захищеній інфраструктурі. Кампанія має широкий масштаб і націлена на користувачів у різних браузерах та операційних системах.

Розслідування

Дослідники ідентифікували вісім різних технічних відбитків, пов’язаних з операцією, включаючи характерні JavaScript-файли з іменами типу t.js, t..js, та ext-b..js, разом із повторюваними характеристиками сервера, такими як nginx і специфічні хеші JARM. Картування інфраструктури засновувалося на пошуку доменів, піводах електронної пошти в WHOIS та аналізі скомпрометованих вебсайтів, включаючи jclforwarding.com. Команда також отримала URL-адреси доставки навантажень, командні та контрольні сервери та задокументувала поведінку викрадення буфера обміну, спрямовану конкретно на жертв macOS.

Пом’якшення

Організації повинні контролювати задокументовані шаблони впорскування JavaScript, наявність zTDS-пов’язаних файлів, таких як jsrepo з параметром rnd та вихідні з’єднання з відомими IP-адресами захищеного хостингу. Захисники повинні блокувати підозрілі .icu домени, зареєстровані через NiceNIC, які відповідають ідентифікованим відбиткам, та застосовувати суворі політики безпеки контенту до веб-ресурсів, доступних з Інтернету. Захист кінцевих точок також повинен бути здатний виявляти ланцюги команд PowerShell та Bash, закодовані в Base64, які використовуються для доставки.

Відповідь

Якщо виявлено діяльність DriveSurge, постраждалі веб-активи повинні бути негайно ізольовані, шкідливий JavaScript видалено, а будь-які скомпрометовані реєстрації доменів переглянуто або анульовано. Ідентифіковані домени та IP-адреси мають бути заблоковані на мережевому периметрі. Команди безпеки також повинні виконати криміналістичний аналіз на всіх системах, які виконували шкідливі команди завантаження, і скинути будь-які розкриті облікові дані. Відповідні індикатори повинні бути обмінені з галузевими ISAC та довіреними партнерами.

Потік Атаки

Виявлення

Завантаження або вивантаження через Powershell (через cmdline)

Команда SOC Prime
02 червня 2026

Виклик підозрілих функцій Windows API з Powershell (через powershell)

Команда SOC Prime
02 червня 2026

Можлива маніпуляція з рядками, закодованими в Base64 [MacOS] (через cmdline)

Команда SOC Prime
02 червня 2026

Підозріле спроби виконання Curl [MacOS] (через cmdline)

Команда SOC Prime
02 червня 2026

IOC (HashSha256) для виявлення: Знайомтесь з DriveSurge: Новий актор загрози, що використовує ClickFix та підроблені атаки оновлення Drive-By на тисячах скомпрометованих сайтів

AI Правила SOC Prime
02 червня 2026

IOC (SourceIP) для виявлення: Знайомтесь з DriveSurge: Новий актор загрози, що використовує ClickFix та підроблені атаки оновлення Drive-By на тисячах скомпрометованих сайтів

AI Правила SOC Prime
02 червня 2026

IOC (DestinationIP) для виявлення: Знайомтесь з DriveSurge: Новий актор загрози, що використовує ClickFix та підроблені атаки оновлення Drive-By на тисячах скомпрометованих сайтів

AI Правила SOC Prime
02 червня 2026

Виявлення підозрілої команди ClickFix [Windows Powershell]

AI Правила SOC Prime
02 червня 2026

Виявлення впровадження шкідливого JavaScript DriveSurge [Вебсервер]

AI Правила SOC Prime
02 червня 2026

Виконання симуляції

Передумова: Передстартова перевірка телеметрії та базових даних повинна була пройдена.

Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активації правила виявлення. Команди та наратив МУТЬ безпосередньо відображати ідентифіковані TTP та націлені на генерацію точної телеметрії, яку очікує логіка виявлення.

  • Опис атаки та команди

    1. Етап 1 – Розгортання шкідливого навантаження:
      Зловмисник завантажує JavaScript-файл з назвою t.js (або ім’я на основі хешу) на скомпрометований вебсервер. Файл містить фрагмент HTML-скриття DriveSurge, що мовчки завантажує додаткові навантаження.

    2. Етап 2 – Запит жертви:
      Браузер жертви (симульований з curl) запитує шкідливий файл, створюючи запис у журналі, де URI запиту збігається з регулярним виразом Sigma.

    3. Етап 3 – Генерація сповіщення:
      SIEM опрацьовує рядок журналу доступу, правило Sigma оцінює імена файлів і піднімає сповіщення.

  • Скрипт регресійного тестування

    #!/usr/bin/env bash
    set -euo pipefail
    
    # --- Змінні -------------------------------------------------
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    MALICIOUS_CONTENT='console.log("DriveSurge payload executed");'
    
    # --- Розгортання шкідливого JavaScript -------------------------
    echo "${MALICIOUS_CONTENT}" | sudo tee "${MALICIOUS_PATH}" > /dev/null
    sudo chown www-data:www-data "${MALICIOUS_PATH}"
    sudo chmod 644 "${MALICIOUS_PATH}"
    
    # --- Дайте Apache час помітити новий файл --------------
    sleep 2
    
    # --- Симуляція запиту жертви (генерує телеметрію) ------------
    curl -s -o /dev/null "http://localhost/${MALICIOUS_NAME}"
    
    # --- Додатково: виведіть недавно записаний рядок для ручної перевірки -------
    echo "=== Недавній вхід у журнал Apache для верифікації ==="
    sudo tail -n 5 /var/log/apache2/access.log | grep "${MALICIOUS_NAME}" || echo "Запис у журналі не знайдено"
  • Команди очищення

    #!/usr/bin/env bash
    set -euo pipefail
    
    WEB_ROOT="/var/www/html"
    MALICIOUS_NAME="t.js"
    MALICIOUS_PATH="${WEB_ROOT}/${MALICIOUS_NAME}"
    
    # Видалення шкідливого файлу
    sudo rm -f "${MALICIOUS_PATH}"
    echo "Видалено ${MALICIOUS_PATH}"