La cadena de cargadores de AtlasRAT revela un proceso de infección en varias etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AtlasRAT es un troyano de acceso remoto modular basado en Windows que utiliza una sofisticada cadena de carga en memoria de cuatro etapas. El malware se comunica a través de TLS usando cifrado ChaCha20 y admite complementos modulares para capacidades como captura de teclas e inyección de DLL. Su modelo de desarrollo impulsado por constructores permite a los operadores producir y actualizar rápidamente nuevas variantes.
Investigación
La investigación incluyó una búsqueda retroactiva de 180 días en todo el corpus de VirusTotal, que descubrió 146 muestras únicas y varias variantes de construcción PDB. Los analistas identificaron una cadena de carga que comienza con un ejecutable Delphi disfrazado de Adobe Flash Player y rastrearon la ejecución a través de mapeo manual hasta la carga útil final de DLL. Los investigadores también descubrieron cadenas de protocolo distintivas y marcadores de configuración asociados con AtlasRAT.
Mitigación
Aunque el informe no proporciona orientación defensiva específica, las organizaciones pueden usar los IOCs observados y la infraestructura C2 para mejorar la detección. Los defensores deben monitorear la inyección sospechosa de DLL en procesos comunes como WeChat.exe y modificaciones no autorizadas del registro vinculadas a la persistencia. También se recomienda detectar certificados autofirmados que imiten a identidades de Microsoft.
Respuesta
Si se detecta actividad de AtlasRAT, los hosts afectados deben ser aislados de inmediato para limitar el movimiento lateral y la inyección adicional de DLL. Los respondedores deben realizar forenses de memoria para recuperar las etapas de carga en memoria y determinar qué complementos modulares están activos. Una búsqueda más amplia también debe examinar la base de datos BITS y el contenedor de registro NTUSER.MAN para artefactos de persistencia.
Flujo de Ataque
Detecciones
Puntos de posible persistencia [ASEPs – Software/NTUSER Hive] (a través de registry_event)
Ver
Cargas de imagen sospechosas desde el perfil de usuario público (a través de image_load)
Ver
Archivos sospechosos en el perfil de usuario público (a través de file_event)
Ver
IOCs (HashSha256) para detectar: Not Every Fox is Silver: Inside an AtlasRAT loader chain
Ver
IOCs (SourceIP) para detectar: Not Every Fox is Silver: Inside an AtlasRAT loader chain
Ver
IOCs (DestinationIP) para detectar: Not Every Fox is Silver: Inside an AtlasRAT loader chain
Ver
Detección de comunicación en red para AtlasRAT usando el puerto 443 y Bifa668.Com [Conexión de red de Windows]
Ver
Cargador PE en memoria de AtlasRAT y detección de captura de teclas [Creación de procesos de Windows]
Ver
Ejecución de simulación
Requisito previo: El chequeo previo de Telemetría y Línea de Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica de adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del ataque y comandos: El adversario pretende desplegar AtlasRAT para establecer un punto de apoyo y comenzar la recolección de credenciales a través de la captura de teclas. Para evadir el antivirus estándar basado en firmas, el atacante usa un cargador PE en memoria personalizado llamado
FlashPlay.exe. Ejecutan este cargador a través de la línea de comandos usando laexportación ServiceRunpara activar la carga de la carga útil maliciosa en memoria. Esta combinación específica de nombre de archivo y argumento de línea de comandos es el activador para la regla de detección. -
Script de prueba de regresión:
# Script de simulación para validación de detección de AtlasRAT # Nota: Este script crea un archivo ficticio para simular el ejecutable con fines de prueba. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # Crear un archivo ejecutable ficticio "Este es un binario malicioso simulado" | Out-File -FilePath $exePath Write-Host "[+] Simulando la ejecución de AtlasRAT..." -ForegroundColor Cyan # Ejecutar el proceso malicioso simulado con el argumento de activación específico # Esto apunta a la lógica de 'selection_image' y 'selection_command' en la regla Sigma. Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] Comando de simulación ejecutado. Verifique SIEM para la alerta." -ForegroundColor Green -
Comandos de limpieza:
# Script de limpieza para eliminar artefactos simulados $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpieza completa. Archivos simulados eliminados." -ForegroundColor Yellow }