SOC Prime Bias: Crítico

12 Aug 2026 09:06 UTC

CNCMachineRMS emerge al final de una cadena de ataque BabaDeda

Author Photo
SOC Prime Team linkedin icon Seguir
CNCMachineRMS emerge al final de una cadena de ataque BabaDeda
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

La investigación examina una sofisticada cadena de carga de malware iniciada a través de un señuelo ClickFix. El ataque abusa del IDE legítimo de IBM SPSS para ejecutar múltiples DLL de señuelo antes de desplegar finalmente un troyano de acceso remoto (RAT) personalizado llamado CNCMachineRMS. El implante presenta un lenguaje de scripts propio, extensa ofuscación y amplias capacidades de administración remota.

Investigación

Los investigadores rastrearon la cadena de carga de múltiples etapas desde el señuelo inicial de ClickFix a través del IBM SPSS legítimo WinWrapIDE.exe proceso. La investigación descubrió el abuso de objetos COM utilizado para activar cuatro DLL de señuelo, con el cargador final aprovechando el EnumTimeFormatsEx API como un trampolín de shellcode. La última etapa fue identificada como CNCMachineRMS, distinguida por su formato de configuración único y motor de ejecución de tareas personalizado.

Mitigación

Las organizaciones deben monitorear la actividad sospechosa de objetos COM y archivos inesperados creados dentro de %TEMP% and %LOCALAPPDATA% directorios. Los dominios C2 y direcciones IP conocidas deben ser bloqueados, mientras que los defensores deben vigilar la creación no autorizada de cuentas locales y adiciones a grupos privilegiados. Las tareas programadas también deben ser inspeccionadas para detectar cuentas de servicio inusuales o ejecuciones de alto privilegio inesperadas.

Respuesta

Si se detecta CNCMachineRMS, las organizaciones deben tratar la compromisión como una intrusión confirmada con manos en el teclado. El host afectado debe ser aislado inmediatamente para limitar el movimiento lateral y la exfiltración de datos adicional. Los respondedores deben realizar una investigación forense integral para determinar el tiempo que el atacante ha permanecido y establecer si se desplegaron cargas adicionales para el robo de datos.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: El Chequeo de Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario ha obtenido acceso inicial y busca establecer una persistencia difícil de detectar. En lugar de usar un binario malicioso conocido, identifican que el IBM SPSS WinWrap Basic IDE está instalado en el sistema. Deciden abusar de una Clave de Ejecución en el Registro para ejecutar un comando malicioso a través de este IDE legítimo. El adversario modificará la HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun clave, creando un valor que apunta al WinWrap IDE con una carga útil pasada como argumento. Esta acción desencadena el Evento ID 4657 con la cadena ‘IBM SPSS WinWrap Basic IDE’ en la ruta/nombre del objeto del registro.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la detección de uso indebido de IBM SPSS WinWrap Basic IDE vía Registro
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] Simulando modificación del registro para IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan
    
    # Esta acción debería activar el Evento ID 4657 conteniendo la cadena objetivo
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] Comando de simulación ejecutado. Verificar SIEM para el Evento ID 4657." -ForegroundColor Green
  • Comandos de Limpieza:

    # Limpiar la clave del registro creada durante la simulación
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] Limpieza exitosa: Clave de registro eliminada." -ForegroundColor Green
    } else {
        Write-Host "[-] Limpieza fallida: Clave no encontrada." -ForegroundColor Red
    }