🔍 Contexte

Article publié le 16 juillet 2026 sur Medium par le chercheur Ddosier. Il s’agit d’une analyse technique et d’ingénierie de détection portant sur la famille de techniques ClickFix, dont la croissance est estimée à 517% et qui représenterait 47% des événements d’accès initial en 2025.

🧠 Invariant comportemental central

L’auteur identifie un invariant comportemental structurel unique commun à toutes les variantes ClickFix (Classic, CrashFix, FileFix, AI-Fix, TerminalFix, Screen-Fix) sur les trois systèmes d’exploitation majeurs :

[Perte de focus du navigateur] → [Spawn d’un interpréteur shell] → [Egress réseau dans les 60 secondes]

Cet invariant est qualifié de structurellement incontournable car il repose sur la dépendance architecturale de ClickFix : livraison via navigateur, exécution via shell OS, rappel réseau immédiat.

🖥️ Manifestation par OS

  • Windows : explorer.exepowershell.exe / cmd.exe / mshta.exe / wscript.exe / cscript.exe
  • macOS : perte de focus navigateur → Terminal.appbash/zsh via URI applescript:// (osascript, python, curl, crontab)
  • Linux : xdg-open → émulateur de terminal → bash -c avec payload curl pipé

🛠️ Règles de détection fournies

L’article fournit des implémentations concrètes de la détection de cet invariant :

  • KQL (Microsoft Defender / Sentinel) : corrélation en trois ancres (ClipboardAccess, ShellSpawn, NetworkEgress) avec scoring de confiance (CRITICAL / HIGH / MEDIUM)
  • Splunk SPL : jointures séquentielles sur les trois étapes avec fenêtres temporelles (120s focus→shell, 60s shell→réseau)
  • YARA-L : règle de corrélation multi-événements sur fenêtre glissante de 3 minutes avec contraintes d’ordre temporel strict

👥 Acteurs de menace mentionnés

L’article cite explicitement APT28, MuddyWater, ainsi qu’un kit MaaS à 250$ vendu sur Telegram comme utilisateurs de ClickFix.

📌 Nature de l’article

Article de recherche en ingénierie de détection, à visée pratique pour les équipes SOC et Blue Team. L’objectif principal est de démontrer qu’une approche par invariant comportemental est supérieure à la multiplication de règles par variante.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1204.001 — User Execution: Malicious Link (Execution)
  • T1204.004 — User Execution: Malicious Copy-Paste (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ ddosier-disects.medium.com — source reconnue (Rösti community) (20pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : APT28, MuddyWater (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://ddosier-disects.medium.com/the-one-chokepoint-to-rule-them-all-why-i-deleted-50-clickfix-detection-rules-and-replaced-them-7c532206d32d