🖱 Детектируем и блокируем атаки ClickFix
Злоумышленники успешно обходят СЗИ, убеждая пользователей невольно скомпрометировать собственные системы. Социнженерная техника ClickFix заметно снизила необходимость в сложных браузерных эксплойтах или 0day для компрометации корпоративных сетей.
Механизм прост. Когда пользователь попадает на скомпрометированный сайт, он видит реалистичную CAPTCHA или сообщение об ошибке браузера и иного ПО. Нажатие на такой элемент автоматически копирует вредоносную команду в буфер обмена. Затем страница инструктирует жертву открыть системное окно запуска (Win+R в Windows или Terminal в macOS), вставить текст и нажать Enter.
Команда использует доверенные системные инструменты (PowerShell, mshta или curl) для загрузки и запуска вредоносных нагрузок, поэтому она нередко обходит стандартные механизмы защиты.
📌 Противодействовать угрозе нужно на нескольких уровнях:
1️⃣ Ограничьте выполнение. Запретите выполнение административных скриптов и LOLbins (например, PowerShell или Terminal) для обычных пользователей.
2️⃣ Мониторинг: настройте оповещения SIEM на запуск аномальных дочерних процессов из базовых системных процессов-оболочек.
3️⃣ Обучайте сотрудников: донесите до персонала, что легитимное ПО и веб-сервисы никогда не попросят вручную запускать код для устранения ошибки или подтверждения личности.
Пункты 1 и 2 не так просто реализовать на практике, поскольку детектирование легитимного ПО подвержено ложноположительным срабатываниям, а чрезмерные блокировки могут мешать легитимным рабочим процессам.
Подробные рекомендации по детектированию и блокировке для Windows, Mac и Linux приведены в нашей статье.
#советы #SOC @П2Т
Post #2320
657

- 🔥 5
- 👍 2
- ❤ 1
- 👏 1