Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Un análisis en profundidad de una campaña activa de ClickFix que utiliza EtherHiding para ocultar su próximo movimiento

Nuestra investigación en directo siguió una cadena de ataque desde la acción de «copiar y pegar» de un usuario hasta un contrato inteligente que sigue activo y que aún apunta a algún sitio.
Por Vivien Vereczki
Comparte esta publicación

ClickFix y EtherHiding combinan la ejecución de comandos impulsada por el usuario con una configuración basada en blockchain. ClickFix induce al usuario a ejecutar un comando, mientras que EtherHiding permite a los atacantes dirigir las fases posteriores a través de contratos inteligentes públicos. Juntos, crean una vía de ejecución que pone a prueba la detección basada en indicadores y los métodos convencionales de interrupción.

Puntos clave

  • ClickFix convierte los flujos de trabajo habituales de verificación y resolución de problemas en secuencias de comandos que ejecuta el usuario
  • EtherHiding separa la infraestructura de distribución desechable de una capa de configuración más permanente
  • El bloqueo de un dominio conocido no revela ni desactiva el mecanismo que dirige la siguiente fase.
  • Los equipos SOC deben integrar la información disponible en diversas herramientas y equipos
  • Los sitios web comprometidos pueden hacer que parezca que las instrucciones maliciosas proceden de un sitio web de confianza.
  • La investigación de FileScan.io Threat Labs muestra cómo los investigadores rastrearon estas relaciones en una cadena en tiempo real

¿En qué se diferencia ClickFix del phishing convencional?

ClickFix es una técnica de ingeniería social que insta a los usuarios a copiar, pegar o ejecutar un comando con el pretexto de completar un CAPTCHA, solucionar un problema del navegador, abrir un documento o resolver un problema de acceso.

MITRE ATT&CK clasifica ClickFix como «Copiar y pegar malicioso» (T1204.004). Esta técnica se basa en que los usuarios introduzcan código proporcionado por el atacante directamente en una interfaz de comandos o de scripts, en lugar de abrir un archivo adjunto malicioso convencional.

La interacción puede parecerse a la resolución habitual de problemas. Las solicitudes de verificación, los errores del navegador y los controles de acceso son habituales en Internet, lo que ofrece a los atacantes un flujo de trabajo familiar que pueden imitar. Para los defensores, la primera señal útil suele ser de carácter conductual. Una sesión del navegador seguida de la ejecución de un comando inusual puede ser más relevante que la presencia de un archivo malicioso conocido.

Cómo EtherHiding resuelve el problema de la infraestructura

EtherHiding utiliza contratos inteligentes de blockchain para almacenar o recuperar la configuración controlada por el atacante. De este modo, se separa la infraestructura visible para la víctima del mecanismo que indica a la campaña cuál debe ser el siguiente paso. Los defensores pueden desactivar un dominio o una cuenta de alojamiento, pero la cadena en su conjunto sigue siendo viable siempre que su capa de configuración pueda dirigir el tráfico hacia una infraestructura sustitutiva.

La investigación llevada a cabo por nuestro equipo de FileScan.io Threat Labs ha rastreado una cadena activa de ClickFix a través de un script inyectado, un contrato inteligente de Polygon y la infraestructura a la que se conectaba durante la investigación. El informe de la investigación describe los artefactos, los puntos de pivote, el proceso de validación y las relaciones que establecieron dicha conexión.

Los defensores no solo se enfrentan a un conjunto de dominios maliciosos de corta duración. Deben identificar las relaciones persistentes que se esconden tras una infraestructura diseñada para parecer desechable.

¿Por qué debería importarles esto a los equipos de seguridad e ingeniería?

ClickFix y EtherHiding plantean un problema de visibilidad que puede traspasar los límites de la organización. El equipo web detecta un script no autorizado, la seguridad de los terminales señala un comando inusual, las herramientas de red registran el tráfico saliente y la inteligencia sobre amenazas solo reconoce una parte de la infraestructura. Cada señal, por sí sola, parece incompleta.

Profesionales de SOC

Los analistas de SOC y los cazadores de amenazas necesitan suficiente contexto para distinguir un incidente sospechoso aislado de una etapa dentro de una cadena más amplia. El reto no consiste simplemente en encontrar otro indicador, sino en relacionar la actividad que se observa en navegadores, terminales, redes, identidades e infraestructuras públicas.

Los responsables del SOC también se enfrentan a un problema de coordinación. Es posible que distintos equipos dispongan de diferentes partes de las pruebas, por lo que resulta importante establecer plazos comunes y definir claramente quién es el responsable durante la investigación.

Software ingenieros y equipos web

Software Y los equipos web son importantes porque los sitios web legítimos pueden convertirse en canales de distribución. Los sitios web comprometidos, los scripts inyectados y el uso indebido de los privilegios de administrador pueden introducir instrucciones maliciosas en un entorno en el que los usuarios ya confían.

Por lo tanto, la telemetría web puede convertirse en una prueba de seguridad. El historial de versiones, los registros de implementación, las alertas sobre la integridad del contenido y los registros administrativos ayudan a determinar cuándo aparece contenido sospechoso y cómo se relaciona con la actividad de los terminales.

¿Qué organizaciones se enfrentan a mayores consecuencias?

ClickFix no se limita a un único sector, ya que se basa en el comportamiento de los usuarios y no en una tecnología específica de un sector. Las consecuencias son mayores para las organizaciones que disponen de credenciales valiosas, prestan servicios digitales orientados al cliente, gestionan información confidencial o tienen poca tolerancia a las interrupciones.

Entre ellos se incluyen los operadores de infraestructuras críticas, los organismos públicos, las organizaciones reguladas, los proveedores de software, los proveedores de servicios gestionados y las empresas con plantillas numerosas o distribuidas. En estos sectores, el compromiso de una identidad, un terminal o un sitio web de confianza puede afectar a las operaciones, y no solo a los datos.

Tipos de daños que puede causar una campaña de ClickFix

ClickFix es una técnica de distribución, por lo que su impacto final depende de la carga útil y del acceso disponible en el dispositivo afectado. En un artículo reciente de nuestro blog, hemos documentado cargas útiles de ClickFix que van desde programas de robo de información hasta ransomware que afecta a toda la red, y cómo la rápida adopción de esta técnica por parte de los Estados ha dificultado la clasificación de incidentes por parte de los equipos de SOC.

Nuestra investigación específica sobre FileScan.io se centró en el mecanismo de distribución. No se atribuyó la responsabilidad de la carga útil final. Por lo tanto, la investigación no establece que la cadena rastreada provocara un ataque de ransomware, un fraude, el robo de credenciales u otro resultado concreto. Esa distinción es importante. La investigación muestra cómo se puede reconstruir una cadena de distribución incluso cuando cambia su infraestructura visible.

Tres lagunas de visibilidad que las defensas habituales pasan por alto

ClickFix y EtherHiding distribuyen el ataque entre el comportamiento humano, las herramientas legítimas del sistema, el contenido web, la infraestructura pública y los destinos cambiantes.

Destacan tres lagunas en materia de visibilidad:

  • La actividad del usuario puede parecer una resolución legítima de problemas. El usuario puede abrir voluntariamente una interfaz de comandos y ejecutar la instrucción proporcionada.
  • La infraestructura visible se puede sustituir. Un dominio bloqueado puede ser solo un componente temporal de la cadena.
  • Las herramientas de seguridad contienen pruebas inconexas. Los eventos relacionados con el navegador, los procesos, la red, la identidad y los sitios web pueden acabar en sistemas distintos.

¿Qué aporta la investigación de FileScan.io?

La investigación de nuestro laboratorio de amenazas FileScan.io va más allá de la descripción general de ClickFix y EtherHiding. En ella se documenta cómo los investigadores pasaron de un señuelo activo a la infraestructura y la actividad en la cadena de bloques relacionada con él.

El análisis completo abarca:

  • Una llamada en directo a la cadena de bloques, realizada y grabada en tiempo real, en la que se sigue el recorrido de la cadena hasta el destino al que se dirigió en el momento de la investigación.
  • Más de una docena de contratos inteligentes relacionados, vinculados a dos monederos distintos, y lo que ese patrón sugiere sobre la forma en que el operador gestiona esto
  • Un señuelo que se hacía pasar por una conocida marca de IA y que no se había documentado públicamente antes de esta investigación
  • Dos investigadores independientes que llegaron a la misma cartera y al mismo contrato por vías totalmente distintas

Lee el informe técnico completo y las pruebas que relacionaban sus distintas partes.

Preguntas frecuentes

¿Qué es ClickFix?

ClickFix es una técnica de ingeniería social que convence a los usuarios para que copien, peguen o ejecuten un comando malicioso como parte de una supuesta solución, un paso de verificación o un requisito de acceso. El usuario inicia la ejecución, lo que puede hacer que el proceso de apertura parezca diferente al de un archivo adjunto malicioso convencional.

¿Qué es EtherHiding?

EtherHiding es una técnica que utiliza contratos inteligentes de blockchain para almacenar o recuperar una configuración controlada por el atacante. Esto puede proporcionar a una campaña un punto de referencia permanente, incluso cuando cambian sus dominios y servidores visibles.

¿Por qué la rotación de la infraestructura puede complicar la detección?

La rotación de la infraestructura puede provocar que los indicadores individuales caduquen rápidamente. Los defensores pueden bloquear un destino sin identificar la relación o el mecanismo de configuración que dirige la campaña hacia su sustituto.

¿Identificó la investigación de FileScan.io el malware definitivo?

No. La investigación se centró en rastrear y validar el mecanismo de entrega. Los investigadores no afirmaron haber determinado a quién pertenecía la carga útil final.

¿Cuántos contratos relacionados encontraron los investigadores y qué revelan sobre el operador?

Más de una docena; suficientes para demostrar hasta qué punto la infraestructura de este operador se extiende más allá del único contrato que hemos rastreado. El desglose completo, incluida la atribución a nivel de monedero, se encuentra en el artículo de FileScan.io Threat Labs.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.