I ricercatori hanno osservato campagne di attacco in stile ClickFix adottare tecniche aggiuntive volte a rendere meno visibile la distribuzione di payload dannosi nelle prime fasi di un'intrusione. Secondo quanto riportato, l'attività combina record DNS TXT con il prefetching della cache del browser, complicando gli sforzi per identificare contenuti sospetti prima della loro esecuzione.
Gli attacchi ClickFix si basano in genere sul social engineering. A una vittima può essere mostrato un falso messaggio di errore, una richiesta di verifica o un'istruzione per la risoluzione dei problemi che la persuade a copiare ed eseguire un comando. Poiché è l'utente stesso a compiere l'azione, l'attività può apparire meno palesemente dannosa rispetto a un tradizionale download drive-by.
Occultamento del payload della fase successiva
Nell'evoluzione segnalata, gli aggressori utilizzano i record DNS TXT come canale per archiviare o recuperare dati associati all'attacco. I record TXT sono comunemente usati per scopi legittimi, inclusi la sicurezza delle email e la verifica dei domini; pertanto, il traffico DNS che li coinvolge può ricevere meno controlli rispetto a un download diretto da un server web sconosciuto.
Il prefetching della cache del browser può ridurre ulteriormente la visibilità causando il recupero e l'archiviazione dei contenuti prima che la vittima raggiunga il punto in cui sono necessari. Ciò può rendere più difficile ricostruire la catena degli eventi e può oscurare il collegamento tra un'esca iniziale e un payload successivo.
Considerazioni difensive
- Addestrare gli utenti a trattare con cautela richieste di verifica o messaggi di errore inattesi, soprattutto quando invitano a incollare comandi in un terminale o in una finestra di sistema.
- Monitorare l'attività DNS alla ricerca di query insolite di record TXT, richieste ad alto volume o dati codificati che non corrispondono al normale utilizzo dell'organizzazione.
- Esaminare la telemetria di browser ed endpoint per individuare esecuzioni di comandi sospette successive ad attività web.
- Applicare controlli di filtraggio web e rilevamento degli endpoint in grado di correlare eventi del browser, richieste DNS e avvii di processi.
Le tecniche non modificano la dipendenza fondamentale degli attacchi ClickFix dall'interazione dell'utente, ma possono rendere più difficili il rilevamento e l'indagine sugli incidenti. Le organizzazioni dovrebbero considerare sia le richieste di social engineering sia canali meno convenzionali di distribuzione dei payload nella valutazione delle minacce basate sul browser.
