Los investigadores han observado campañas de ataque de estilo ClickFix que adoptan técnicas adicionales destinadas a hacer menos visible la entrega de cargas útiles maliciosas durante las primeras etapas de una intrusión. Según los informes, la actividad combina registros TXT de DNS con precarga de caché del navegador, lo que complica los esfuerzos para identificar contenido sospechoso antes de que se ejecute.
Los ataques ClickFix suelen basarse en ingeniería social. A una víctima se le puede mostrar un mensaje de error falso, una solicitud de verificación o una instrucción de resolución de problemas que la persuade para copiar y ejecutar un comando. Dado que el propio usuario realiza la acción, la actividad puede parecer menos evidentemente maliciosa que una descarga drive-by convencional.
Ocultación de la carga útil de la siguiente fase
En la evolución reportada, los atacantes utilizan registros TXT de DNS como canal para almacenar o recuperar datos asociados con el ataque. Los registros TXT se usan habitualmente con fines legítimos, incluida la seguridad del correo electrónico y la verificación de dominios, por lo que el tráfico DNS que los involucra puede recibir menos escrutinio que una descarga directa desde un servidor web desconocido.
La precarga de caché del navegador puede reducir aún más la visibilidad al provocar que el contenido se recupere y almacene antes de que una víctima llegue al punto en el que lo necesita. Esto puede dificultar la reconstrucción de la cadena de eventos y ocultar la conexión entre un señuelo inicial y una carga útil posterior.
Consideraciones defensivas
- Capacite a los usuarios para que traten con cautela las solicitudes inesperadas de verificación o los mensajes de error, especialmente cuando les indiquen pegar comandos en una terminal o cuadro de diálogo del sistema.
- Supervise la actividad DNS en busca de consultas inusuales de registros TXT, consultas de gran volumen o datos codificados que no coincidan con el uso organizacional habitual.
- Revise la telemetría del navegador y los endpoints para detectar ejecuciones de comandos sospechosas posteriores a la actividad web.
- Aplique controles de filtrado web y detección de endpoints capaces de correlacionar eventos del navegador, solicitudes DNS e inicios de procesos.
Las técnicas no cambian la dependencia fundamental de los ataques ClickFix de la interacción del usuario, pero pueden dificultar la detección y la investigación de incidentes. Las organizaciones deben tener en cuenta tanto las solicitudes de ingeniería social como los canales menos convencionales de entrega de cargas útiles al evaluar las amenazas basadas en el navegador.
