SOC Prime Bias: Alto

30 Jul 2026 15:43 UTC

Variante del Malware BlueShell Collegata a Campagne APT

Author Photo
SOC Prime Team linkedin icon Segui
Variante del Malware BlueShell Collegata a Campagne APT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Il rapporto esamina una nuova variante di BlueShell RAT basata su Linux scritta in Go. Questa versione introduce capacità di evasione migliorate, inclusi il mascheramento del processo come un lavoratore del kernel e l’uso di server proxy per la comunicazione C2. Il malware è stato collegato ad attori di minacce basati in Cina, inclusi BlackTech.

Indagine

Gli analisti hanno identificato un dropper che decodifica e decomprime il payload BlueShell in XOR in /tmp/kthread. Il malware memorizza dati di configurazione codificati in una variabile d’ambiente chiamata wtim. L’indagine ha rivelato anche nuove capacità, tra cui la validazione del nome host e la capacità di evitare connessioni C2 dirette instradando il traffico attraverso un proxy interno.

Mitigazione

Le organizzazioni dovrebbero monitorare attentamente la creazione sospetta di file all’interno di /tmp e nomi di processi insoliti come [kworker/12:12]. I team di sicurezza dovrebbero anche rilevare il traffico in uscita inaspettato che passa attraverso i server proxy interni. Dovrebbero essere eseguiti forensics della memoria e carving del file system quando i dropper vengono eliminati per recuperare payload e dati di configurazione.

Risposta

Se viene rilevata attività BlueShell, gli host interessati dovrebbero essere isolati immediatamente ed esaminati attraverso forensics della memoria per identificare il processo malevolo e la sua configurazione. I log dei proxy dovrebbero essere esaminati per le connessioni all’indirizzo IP C2 48.216.210.91. Gli investigatori dovrebbero anche determinare come è stato distribuito il dropper iniziale, inclusi possibili abusi di credenziali SSH compromesse.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Il controllo pre-volo di Telemetria & Baseline deve essere passato.

Logica: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per innescare la regola di rilevazione. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale a un server Linux e sta distribuendo una variante BlueShell per stabilire la persistenza. Per evitare il rilevamento, tenta di mascherare il processo malevolo come un thread lavoratore del kernel chiamato /kworker/12:12. Contemporaneamente, il dropper tenta di scompattare il payload principale in /tmp/kthread. Simuleremo sia il mascheramento del processo che l’attività del dropper per convalidare che le stringhe specifiche definite nella regola Sigma inneschino l’allerta.

  • Script di Test di Regressione:

    #!/bin/bash
    # Simulazione dell'esecuzione del malware variante BlueShell
    
    echo "[+] Avvio della Simulazione BlueShell..."
    
    # 1. Simulare il comportamento del Dropper (Scrittura in /tmp/kthread)
    echo "Simulazione dropper scrittura in /tmp/kthread"
    echo "#!/bin/bash" > /tmp/kthread
    chmod +x /tmp/kthread
    /tmp/kthread &
    SLEEP_PID=$!
    
    # 2. Simulare l'esecuzione del processo mascherato
    # Creiamo un file fittizio e lo rinominiamo nel nome del processo target per attivare 'L'immagine contiene'
    echo "[+] Simulazione del processo mascherato /kworker/12:12"
    echo "echo 'Sono un falso thread del kernel'" > /tmp/fake_worker
    chmod +x /tmp/fake_worker
    # Esecuzione tramite un percorso che include il nome per attivare la logica 'contains'
    /tmp/fake_worker --name="/kworker/12:12" &
    WORKER_PID=$!
    
    echo "[+] Comandi di simulazione inviati."
    echo "[+] Attesa dell'ingestione della telemetria..."
    sleep 10
    
    # La pulizia è gestita da un comando separato
    echo "[+] Simulazione completata. Utilizzare lo script di pulizia per rimuovere gli artefatti."
  • Comandi di Pulizia:

    #!/bin/bash
    # Pulizia degli artefatti di simulazione
    echo "[+] Pulizia degli artefatti di simulazione..."
    rm -f /tmp/kthread
    rm -f /tmp/fake_worker
    pkill -f "/kworker/12:12"
    pkill -f "/tmp/kthread"
    echo "[+] Pulizia completata."