SOC Prime Bias: Alto

03 Aug 2026 06:22 UTC

La cadena de cargadores de AtlasRAT revela un proceso de infección en varias etapas

Author Photo
SOC Prime Team linkedin icon Seguir
La cadena de cargadores de AtlasRAT revela un proceso de infección en varias etapas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AtlasRAT es un troyano de acceso remoto modular basado en Windows que utiliza una sofisticada cadena de carga en memoria de cuatro etapas. El malware se comunica a través de TLS usando cifrado ChaCha20 y admite complementos modulares para capacidades como captura de teclas e inyección de DLL. Su modelo de desarrollo impulsado por constructores permite a los operadores producir y actualizar rápidamente nuevas variantes.

Investigación

La investigación incluyó una búsqueda retroactiva de 180 días en todo el corpus de VirusTotal, que descubrió 146 muestras únicas y varias variantes de construcción PDB. Los analistas identificaron una cadena de carga que comienza con un ejecutable Delphi disfrazado de Adobe Flash Player y rastrearon la ejecución a través de mapeo manual hasta la carga útil final de DLL. Los investigadores también descubrieron cadenas de protocolo distintivas y marcadores de configuración asociados con AtlasRAT.

Mitigación

Aunque el informe no proporciona orientación defensiva específica, las organizaciones pueden usar los IOCs observados y la infraestructura C2 para mejorar la detección. Los defensores deben monitorear la inyección sospechosa de DLL en procesos comunes como WeChat.exe y modificaciones no autorizadas del registro vinculadas a la persistencia. También se recomienda detectar certificados autofirmados que imiten a identidades de Microsoft.

Respuesta

Si se detecta actividad de AtlasRAT, los hosts afectados deben ser aislados de inmediato para limitar el movimiento lateral y la inyección adicional de DLL. Los respondedores deben realizar forenses de memoria para recuperar las etapas de carga en memoria y determinar qué complementos modulares están activos. Una búsqueda más amplia también debe examinar la base de datos BITS y el contenedor de registro NTUSER.MAN para artefactos de persistencia.

Flujo de Ataque

Ejecución de simulación

Requisito previo: El chequeo previo de Telemetría y Línea de Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica de adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del ataque y comandos: El adversario pretende desplegar AtlasRAT para establecer un punto de apoyo y comenzar la recolección de credenciales a través de la captura de teclas. Para evadir el antivirus estándar basado en firmas, el atacante usa un cargador PE en memoria personalizado llamado FlashPlay.exe. Ejecutan este cargador a través de la línea de comandos usando la exportación ServiceRun para activar la carga de la carga útil maliciosa en memoria. Esta combinación específica de nombre de archivo y argumento de línea de comandos es el activador para la regla de detección.

  • Script de prueba de regresión:

    # Script de simulación para validación de detección de AtlasRAT
    # Nota: Este script crea un archivo ficticio para simular el ejecutable con fines de prueba.
    
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $exePath = "$workDirFlashPlay.exe"
    
    # Crear un archivo ejecutable ficticio
    "Este es un binario malicioso simulado" | Out-File -FilePath $exePath
    
    Write-Host "[+] Simulando la ejecución de AtlasRAT..." -ForegroundColor Cyan
    
    # Ejecutar el proceso malicioso simulado con el argumento de activación específico
    # Esto apunta a la lógica de 'selection_image' y 'selection_command' en la regla Sigma.
    Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait
    
    Write-Host "[+] Comando de simulación ejecutado. Verifique SIEM para la alerta." -ForegroundColor Green
  • Comandos de limpieza:

    # Script de limpieza para eliminar artefactos simulados
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Limpieza completa. Archivos simulados eliminados." -ForegroundColor Yellow
    }