Comment les RSSI peuvent se défendre contre la menace ClickFix
La méthode ClickFix est devenue une méthode de distribution de maliciels de premier plan, exploitant la confiance des utilisateurs non avertis. Pour s'en prémunir, une approche de défense en profondeur est nécessaire.
La méthode ClickFix représente une menace importante et croissante pour la sécurité des entreprises, combinant l'ingénierie sociale à l'exploitation technique pour compromettre les systèmes des utilisateurs et voler des données sensibles.
Étant donné que cette méthode contourne de nombreuses défenses traditionnelles, s'en prémunir nécessite une approche en couches.
Une compromission via ClickFix commence lorsqu'un utilisateur rencontre un faux message d'erreur ou un défi Captcha. Les attaquants utilisent plusieurs méthodes de livraison pour atteindre leurs cibles et les rediriger vers de fausses pages d'erreur. Les vecteurs potentiels sont les suivants :
- Campagnes de malvertising. Injection de publicités malveillantes dans des sites web légitimes.
- Sites web compromis. Redirection des utilisateurs vers des pages contrôlées par l'attaquant.
- E-mails de phishing. Tromper les utilisateurs pour qu'ils cliquent sur des liens malveillants.
Dans chacun de ces vecteurs d'attaque, de faux messages d'erreur incitent les utilisateurs à cliquer pour « corriger » un problème urgent avec leurs appareils, leurs comptes ou leurs logiciels. Les utilisateurs font confiance à ces messages car ils imitent des dialogues système légitimes qu'ils reconnaissent. Cliquer sur le bouton d'une invite ClickFix conduit à l'exécution de la charge utile de l'attaquant.
La charge utile délivre généralement un script qui s'exécute avec les privilèges de l'utilisateur, ce qui signifie que le malware peut accéder à toutes les données auxquelles l'utilisateur peut accéder. Pour de nombreux travailleurs, cela inclut les e-mails, les documents et les identifiants stockés dans les navigateurs. Le script peut installer des outils d'accès à distance, des cleptogiciels ou d'autres maliciels.
Pourquoi les attaques ClickFix augmentent
ClickFix est une méthode de distribution de maliciel de plus en plus populaire. C'est en partie dû au fait qu'elle contourne de nombreux contrôles de sécurité, tels que les suivants.
- Les filtres de messagerie manquent les messages ClickFix basés sur le phishing qui semblent authentiques.
- Les contrôles de navigation web permettent l'accès à des sites web légitimes qui diffusent des publicités malveillantes.
- Les fonctionnalités de sécurité des navigateurs se concentrent sur les menaces connues, et non sur celles conçues avec une ingénierie sociale convaincante.
La technique ClickFix repose sur le comportement humain. Plutôt que des vulnérabilités non corrigées, elle exploite la confiance des utilisateurs dans les outils quotidiens, tels que Windows et les navigateurs, et les dialogues qui semblent provenir d'eux.
Comment élaborer une stratégie de défense face à ClickFix
Étant donné qu'aucune défense unique ne stoppe toutes les variantes de la méthode ClickFix, les RSSI ont besoin d'une approche de défense en profondeur. Commencez par la formation et la sensibilisation, assorties de la détection et réponse sur les terminaux (EDR), car ces contrôles offrent une couverture large à un coût raisonnable.
Ensuite, envisagez le filtrage des e-mails, le filtrage web et les navigateurs managés pour réduire les vecteurs de phishing. Enfin, surveillez RunMRU pour détecter les indicateurs de compromission et mettez en œuvre des restrictions sur les dialogues système, à condition qu'elles ne perturbent pas les applications métier.
Mettre à jour la formation de sensibilisation à la sécurité
Formez les utilisateurs à reconnaître les faux messages d'erreur. Apprenez-leur à vérifier les erreurs de manière indépendante plutôt qu'en cliquant sur des dialogues d'erreur. Montrez des exemples réels de faux défis Captcha. Rappelez aux utilisateurs que les dialogues système légitimes ne demandent que rarement une action immédiate ou des clics urgents. Menez des exercices de phishing simulés réguliers pour maintenir un niveau de sensibilisation élevé.
Déployer l'EDR
Déployez l'EDR sur tous les terminaux pour détecter l'exécution de processus suspects et l'exécution de scripts. De nombreuses charges utiles ClickFix déclenchent des alertes EDR en raison de schémas d'exécution inhabituels. Surveillez les scripts lancés à partir des navigateurs, en particulier les commandes PowerShell.
Mettre en œuvre le filtrage des e-mails et du web
Filtrez les e-mails contenant des indicateurs de phishing connus. Bloquez les URL pointant vers des campagnes ClickFix connues. Mettez en œuvre la réécriture d'URL pour sandboxer le contenu potentiellement malveillant. Ces contrôles réduisent les vecteurs d'attaque initiaux, bien que des campagnes de phishing sophistiquées puissent les contourner.
Envisager des navigateurs administrés par l'entreprise
Envisagez des navigateurs managés par l'entreprise pour les utilisateurs à haut risque. Ces navigateurs fonctionnent dans des conteneurs isolés et restreignent les capacités d'exécution de scripts, empêchant les charges utiles téléchargées d'atteindre le système d'exploitation. Cependant, ils augmentent la charge administrative et peuvent affecter la productivité des utilisateurs.
Surveiller RunMRU pour les indicateurs de compromission
Les attaquants utilisent souvent la boîte de dialogue Exécuter de Windows (Win+R) pour exécuter des commandes masquées aux utilisateurs en créant des commandes qui dépassent la boîte de dialogue de l'invite de commande. De nombreuses charges utiles ClickFix tirent parti de cette méthode. Surveillez la clé de registre RunMRU, qui enregistre les commandes exécutées récemment. Recherchez une exécution PowerShell suspecte ou des fichiers téléchargés.
Si c'est approprié et faisable dans votre environnement, utilisez la stratégie de groupe pour restreindre les utilisateurs ayant accès à la boîte de dialogue Exécuter.
Restreindre les dialogues système
Configurez Windows pour restreindre les dialogues au niveau de l'application qui imitent les messages système. Certaines organisations désactivent la possibilité d'afficher des boîtes de dialogue à partir de navigateurs web. D'autres imposent la vérification des dialogues via la stratégie de groupe. Testez ces restrictions attentivement pour éviter de perturber les applications légitimes.
La technique ClickFix réussit en exploitant la confiance humaine et la capacité technique. La défense nécessite à la fois des contrôles techniques et une base d'utilisateurs informée. En combinant ces approches, les RSSI peuvent réduire considérablement le risque que représente cette menace.
Matthew Smith est un vCISO et consultant en gestion spécialisé dans la gestion des risques de cybersécurité et l'IA.
