N.º 001 de MDR

Copiar. Pegar. Girar.

Una nueva variante de ClickFix detectada en la red de una promotora inmobiliaria de lujo sustituyó el habitual PowerShell por rundll32. Hubo un detalle que no encajaba en el patrón, y nuestro analista de MDR lo investigó hasta contener el incidente antes de que ninguna credencial saliera del terminal.

País

EE. UU. + Europa

Sector

Inmobiliaria

Técnica

ClickFix, variante «
»

MITRE

T1204.004

Resultado

Contenido

Texto del cuerpo

Título 2

Párrafo 1

Apartado 2

Apartado 3


La prueba irrefutable

Título de nivel 3 con texto decorativo

Párrafo 1

Apartado 2

Subtítulo

Párrafo 1


Reconstrucción

Desde la primera señal hasta el traspaso completo

Las cinco fases del trabajo del analista, reconstruidas a partir de la telemetría de EDR
y de los registros de sesión de Active Response Shell.

Señal

Un grupo de detecciones en un servidor en reposo

El EDR genera varias alertas correlacionadas en un único terminal. El nivel de ruido de fondo del entorno es bajo, por lo que el grupo de alertas llama la atención en cuanto llega a la cola del analista.

Corazonada

La línea de comandos apunta a «Ejecutar» de Windows, pero el archivo binario es incorrecto

El comando capturado, ejecutado a través del cuadro de diálogo «Ejecutar» de Windows, sugería ClickFix. El analista esperaba que se tratara de PowerShell, CMD o mshta. En cambio, el comando invoca a rundll32. La hipótesis: una nueva variante diseñada para eludir las firmas habituales.

Confirmación

El registro «Run MRU» confirma que una persona ha pegado el comando

Mediante el Active Response Shell, el analista identifica al usuario activo, asocia la cuenta al perfil correcto a través de ProfileList y enumera las entradas de «Run MRU». La línea de comandos exacta de la alerta aparece en la parte superior del historial de comandos del usuario.

Contención

Se han cerrado los procesos, se ha aislado el terminal y se ha bloqueado la infraestructura

A los pocos minutos de recibir la alerta inicial, el analista detiene los procesos maliciosos, aísla el terminal de la red, bloquea el dominio del atacante en la protección web y marca el patrón de comando en el motor antiexploits.

pow
Entrega

Informe completo entregado al cliente en Nebula

En el portal del cliente se publica un informe completo de la reconstrucción del incidente: cómo se desarrolló el ataque, las medidas adoptadas y una lista clara de medidas correctivas. Reinstalar el terminal, rotar las credenciales, revocar las sesiones activas y aplicar la autenticación multifactorial (MFA).