詳細検索

[Aviso] O que é o ClickFix? "Vulnerabilidades que você permite fazer" com as quais as organizações devem lidar e como usar o Microsoft Defender

Avatar
por 菊池
2 min de leitura

[Aviso] O que é o ClickFix? "Vulnerabilidades que você permite fazer" com as quais as organizações devem lidar e como usar o Microsoft Defender
Traduzido do 日本語 • Ver original
菊池
菊池

Olá! Aqui é o Analista de Segurança Kikuchi. Neste artigo, vamos apresentar uma explicação sobre o ClickFix e as medidas tomadas pelas empresas.

O que é o ClickFix? O ClickFix é um fenômeno em que um usuário realiza involuntariamente ações como "permitir" ou "executar" em softwares ou scripts maliciosos, resultando em uma violação de segurança.

Isso não é um zero-day técnico, mas sim a essência das vulnerabilidades devido ao "erro humano de julgamento", que é especialmente negligenciado pelas empresas.

Exemplo real: caso ClickFix em ação

Caso (1) Malware disfarçado de ferramenta de eficiência empresarial

  • Funcionários instalam arquivos .exe considerados ferramentas úteis
  • Confirme "Permitir Exceções de Firewall" e outras confirmações com "Sim"
  • Comunicação C2 suspeita via PowerShell e detectada pelo MDE em data posterior
  • 'schtasks' também eram usados para torná-los residentes

⇒ Exemplos típicos de "malware aprovado pelo usuário" que passaram pelo EDR

Caso (2) Processo Residente Latente Usando xpcproxy no macOS

  • Instalar aplicativos externos em um dispositivo Mac de desenvolvimento com interface gráfica
  • Scripts sob '/tmp' estão em um estado de execução periódica começando em 'xpcproxy'
  • Descoberta a partir da cadeia de processos no Defender for Endpoint

**⇒ ClickFix que também ocorre no macOS. Se for "permitido" pela interface gráfica, pode não ser bloqueado pelo MDE. **

Medidas que as Empresas Devem Tomar

1. Limitação das Permissões de Usuário

  • Revogação de privilégios de administrador local (controlada por LAPS ou Intune)
  • Proibição da instalação não autorizada de software
  • Restrições e Auditoria do PowerShell e Terminal

2. Implementação do Controle de Aplicações

  • Controle de Aplicações do AppLocker e Windows Defender (WDAC)
  • Aplicar políticas de software restrito no GPO Intune

3. Implantar o Microsoft Defender para Endpoint (MDE)

  • Rastrear relacionamentos suspeitos de processos com o DeviceProcessEvents
  • Visualizar comunicações suspeitas de curl/powershell/wscript, etc. com DeviceNetworkEvents
  • Proteção não apenas por assinaturas, mas também por detecção comportamental

Sistema de resposta a risco 24 horas com monitoramento SOC

O ClickFix é um risco "não detectado", então é extremamente importante ter um sistema de monitoramento após implementar o EDR.

A Necessidade de Monitoramento 24/365

  • Se os controles de segurança forem contornados pela operação dos funcionários, a detecção e contenção imediatas de anomalias são necessárias.
  • Colaboração com o SOC (Centro de Operações de Segurança) para automatizar o processo de resposta a alertas→ análise→ e sistemas de resposta.

Apoio à Consulta e Implementação

  • Ajudando você a implantar o Microsoft Defender para Endpoint
  • Melhores práticas para operações de EDR, incluindo medidas ClickFix
  • Ligação de serviço SOC 24 horas por dia

Por favor, entre em contato com a Segurança da Colorkrew.

Related Articles