O que é o ClickFix? O ClickFix é um fenômeno em que um usuário realiza involuntariamente ações como "permitir" ou "executar" em softwares ou scripts maliciosos, resultando em uma violação de segurança.
Isso não é um zero-day técnico, mas sim a essência das vulnerabilidades devido ao "erro humano de julgamento", que é especialmente negligenciado pelas empresas.
Exemplo real: caso ClickFix em ação
Caso (1) Malware disfarçado de ferramenta de eficiência empresarial
- Funcionários instalam arquivos .exe considerados ferramentas úteis
- Confirme "Permitir Exceções de Firewall" e outras confirmações com "Sim"
- Comunicação C2 suspeita via PowerShell e detectada pelo MDE em data posterior
- 'schtasks' também eram usados para torná-los residentes
⇒ Exemplos típicos de "malware aprovado pelo usuário" que passaram pelo EDR
Caso (2) Processo Residente Latente Usando xpcproxy no macOS
- Instalar aplicativos externos em um dispositivo Mac de desenvolvimento com interface gráfica
- Scripts sob '/tmp' estão em um estado de execução periódica começando em 'xpcproxy'
- Descoberta a partir da cadeia de processos no Defender for Endpoint
**⇒ ClickFix que também ocorre no macOS. Se for "permitido" pela interface gráfica, pode não ser bloqueado pelo MDE. **
Medidas que as Empresas Devem Tomar
1. Limitação das Permissões de Usuário
- Revogação de privilégios de administrador local (controlada por LAPS ou Intune)
- Proibição da instalação não autorizada de software
- Restrições e Auditoria do PowerShell e Terminal
2. Implementação do Controle de Aplicações
- Controle de Aplicações do AppLocker e Windows Defender (WDAC)
- Aplicar políticas de software restrito no GPO Intune
3. Implantar o Microsoft Defender para Endpoint (MDE)
- Rastrear relacionamentos suspeitos de processos com o DeviceProcessEvents
- Visualizar comunicações suspeitas de curl/powershell/wscript, etc. com DeviceNetworkEvents
- Proteção não apenas por assinaturas, mas também por detecção comportamental
Sistema de resposta a risco 24 horas com monitoramento SOC
O ClickFix é um risco "não detectado", então é extremamente importante ter um sistema de monitoramento após implementar o EDR.
A Necessidade de Monitoramento 24/365
- Se os controles de segurança forem contornados pela operação dos funcionários, a detecção e contenção imediatas de anomalias são necessárias.
- Colaboração com o SOC (Centro de Operações de Segurança) para automatizar o processo de resposta a alertas→ análise→ e sistemas de resposta.
Apoio à Consulta e Implementação
- Ajudando você a implantar o Microsoft Defender para Endpoint
- Melhores práticas para operações de EDR, incluindo medidas ClickFix
- Ligação de serviço SOC 24 horas por dia
Por favor, entre em contato com a Segurança da Colorkrew.