← Voltar ao blog

Ataque ClickFix Burla Limites do Windows por meio de Smuggling no Cache do Navegador

Uma nova variante do ClickFix oculta cargas maliciosas em caches de navegadores disfarçando-as como arquivos de imagem. Essa técnica burla os limites tradicionais de execução em sistemas Windows.

TL;DR

  • Novos ataques ClickFix usam sites comprometidos para armazenar em cache scripts maliciosos disfarçados como arquivos PNG.
  • O método evita downloads diretos, contornando restrições do Controle de Aplicativos do Windows Defender (WDAC).
  • A Microsoft Threat Intelligence alerta que usuários executam cargas em cache sem saber, por meio de engenharia social.
  • Organizações devem monitorar comportamentos do cache do navegador e aplicar políticas rigorosas de tipo de conteúdo.
  • Equipes de segurança precisam de regras de detecção atualizadas para identificar cargas ofuscadas em caches web.

Os cibercriminosos continuam evoluindo suas táticas para burlar defesas modernas, e uma nova variante do ataque ClickFix está seguindo um caminho incomum — através do próprio cache do navegador. Ao explorar sites comprometidos, os atacantes agora estão entregando cargas maliciosas que parecem arquivos PNG inofensivos, mas na verdade são scripts executáveis armazenados localmente.

Essa abordagem contorna salvaguardas tradicionais, como o Controle de Aplicativos do Windows Defender (WDAC), que normalmente restringe a execução de binários não assinados ou não autorizados. Como a carga reside dentro do cache confiável do navegador em vez de ser baixada diretamente, ela representa um vetor furtivo para exploração.

Como Funciona

  • Sites comprometidos pré-carregam cargas JavaScript e as armazenam no cache do navegador sob extensões de arquivo disfarçadas, como .png.
  • Quando os usuários acessam essas páginas, o script malicioso é carregado silenciosamente no cache sem acionar alertas de download.
  • Uma interação subsequente do usuário — como clicar em um link — dispara a execução da carga armazenada em cache por meio de técnicas de HTML smuggling.
  • Como a carga se origina do cache local, ela pode burlar políticas do WDAC que bloqueiam downloads externos de executáveis.

Recomendações de Defesa

  • Implemente cabeçalhos de Política de Segurança de Conteúdo (Content Security Policy - CSP) para restringir fontes e contextos de execução de scripts.
  • Monitore solicitações de rede em busca de tipos de recursos inesperados mascarados como formatos comuns de imagem.
  • Utilize extensões de segurança do navegador ou políticas corporativas para desativar o cache desnecessário de tipos MIME executáveis.
  • Eduque os usuários sobre os riscos associados à visita a sites não confiáveis, mesmo que pareçam inofensivos.
  • Implante ferramentas de análise comportamental capazes de detectar padrões anômalos de execução de scripts originados de recursos em cache.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Ataque ClickFix Burla Limites do Windows por meio de Smuggling no Cache do Navegador — Agent Breach Blog | Agent Breach