Onderzoekers van ReliaQuest hebben een nieuwe aanvalsmethode waargenomen waarbij de social engineering techniek ClickFix wordt gecombineerd met het open-source proxytool PySoxy. Deze combinatie zorgt voor redundante, versleutelde communicatiekanalen en verhoogt de persistentie op geïnfecteerde systemen.

ClickFix is een eenmalige social engineering techniek waarbij slachtoffers worden misleid om kwaadaardige commando's uit te voeren die zich voordoen als technische oplossingen. In een recente aanvalsketen, die in april werd waargenomen, startte de infectie met een ClickFix-lokmiddel. Dit leidde tot een multi-stage infectie waarbij geplande taken werden ingezet voor persistente uitvoering en een PowerShell-gebaseerd command-and-control (C2) kanaal werd opgezet. Vervolgens werd PySoxy ingezet om een tweede, versleuteld C2-pad te creëren, waardoor het geïnfecteerde systeem fungeert als een proxy relay. Door deze dubbele communicatiekanalen blijft de toegang behouden, zelfs als het PowerShell C2-kanaal wordt geblokkeerd.

Volgens de onderzoekers transformeert de inzet van PySoxy de aanvalsketen van een PowerShell-gedreven toegang naar een keten met redundante toegangspaden. Dit maakt het voor verdedigers lastiger om de aanval te stoppen. ReliaQuest stelt dat ClickFix zich ontwikkelt van een puur social engineering mechanisme naar een ingang voor bredere post-exploitatie activiteiten, waarbij stealth, persistentie en misbruik van vertrouwde tools centraal staan. Eerder dit jaar werd al gemeld dat ClickFix een groot aandeel had in incidenten en verdedigingsontwijking, waarbij aanvallers gebruikmaken van geobfusceerde commando's en verborgen uitvoering.

De combinatie met PySoxy laat zien dat aanvallers teruggrijpen op oudere, legitieme tooling met modulaire toegangstechnieken. Door meerdere communicatiepaden te orkestreren, dwingen zij verdedigers tot uitgebreidere containmentmaatregelen. ReliaQuest verwacht dat ClickFix-operators zullen blijven experimenteren met post-exploitatie tooling buiten PowerShell, waarbij Python een optie is, maar ook andere scriptingomgevingen kunnen worden ingezet om proxy- of C2-capaciteit te realiseren zonder traditionele payloads te gebruiken.

Voor incident response adviseert ReliaQuest om verdachte geplande taken te onderzoeken, vooral als deze herhaaldelijk kwaadaardige activiteiten opnieuw starten. Daarnaast moeten ongewone Python-gerelateerde artefacten en proxy-achtige commandoregelactiviteiten worden opgespoord. Het isoleren van getroffen systemen en het monitoren van versleutelde proxygedragingen binnen Python-processen zijn belangrijke stappen om deze aanvalsketen te detecteren en te mitigeren.