SOC Prime Bias: High

21 Aug 2026 16:23 UTC

Las campañas de ClearFake usan WordlistLoader para desplegar Amatera

Author Photo
SOC Prime Team linkedin icon Seguir
Las campañas de ClearFake usan WordlistLoader para desplegar Amatera
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Se está utilizando un nuevo cargador identificado llamado WordlistLoader en campañas de ClearFake para distribuir el ladrón de información Amatera. El cargador reconstruye shellcode a partir de palabras en inglés codificadas o UUIDs, ayudando a evadir la detección convencional. Amatera también ha evolucionado con técnicas de evasión avanzadas, incluyendo Heaven’s Gate para llamadas al sistema y pools de hilos secuestrados para la inyección en navegadores.

Investigación

La investigación examinó la cadena de infección comenzando con sitios web comprometidos que muestran avisos CAPTCHA falsos. Los investigadores analizaron el proceso de ejecución de WordlistLoader, incluyendo el desenganche de módulos, la evasión de ETW a través de puntos de interrupción de hardware y la decodificación de shellcode a partir de listas de palabras. La investigación también abarcó Amatera versión 4.3.3-alpha1, destacando su bypass de cifrado ligado a la aplicación actualizado e implementación reforzada de llamadas al sistema.

Mitigación

Las organizaciones deben implementar protecciones de portapapeles para reducir el riesgo de comandos maliciosos entregados mediante ingeniería social. Las soluciones EDR deben ser capaces de detectar la manipulación de puntos de interrupción de hardware y los intentos de elusión de ETW. Los equipos de seguridad también deben monitorear comportamientos de procesos inusuales, incluyendo conhost lanzando cmd procesos ocultos que utilizan pushd para mapear recursos compartidos WebDAV remotos.

Respuesta

Si se detectan los patrones de comandos descritos, el host afectado debe ser aislado inmediatamente para prevenir una mayor exfiltración de datos. Los respondedores deben realizar un análisis forense de memoria para identificar shellcode inyectado o hilos de navegador secuestrados. También se deben investigar las conexiones no autorizadas de WebDAV, junto con los registros de endpoints que puedan revelar la fuente del comando malicioso.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (via dns)

Equipo de SOC Prime
21 Ago 2026

Entrada RunMRU Sospechosa Con Semánticas LOLBin (via registry_event)

Equipo de SOC Prime
20 Ago 2026

LOLBAS Conhost (via cmdline)

Equipo de SOC Prime
20 Ago 2026

IOCs (HashSha256) para detectar: WordlistLoader entregando Amatera a través de campañas ClearFake

Reglas de AI de SOC Prime
20 Ago 2026

Detección de Comunicación C2 de Amatera [Conexión de Red de Windows]

Reglas de AI de SOC Prime
20 Ago 2026

Detectar Distribución del Ladrón de Información Amatera Usando WordlistLoader via ConHost [Creación de Procesos de Windows]

Reglas de AI de SOC Prime
20 Ago 2026

Ejecución de Simulación

Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a diagnósticos erróneos.

  • Narrativa y Comandos de Ataque: El adversario busca entregar el ladrón de información Amatera mientras minimiza el rastro en el host. Inician un indicador de comando oculto a través de conhost.exe --headless. Una vez establecida la shell, el atacante usa el pushd comando para montar un recurso compartido WebDAV remoto (simulado a través de una ruta UNC local para propósitos de prueba) para evitar el ruido de net use. Finalmente, ejecutan el componente malicioso llamando a rundll32.exe contra un DLL ubicado en esa unidad recién mapeada, invocando específicamente el Run exportación para comenzar la cadena de infección.

  • Script de Prueba de Regresión:

    # Script de simulación para patrón Amatera/WordlistLoader
    # Nota: Usamos una carpeta local para simular una ruta UNC para evitar la dependencia real de la red en un laboratorio.
    
    $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare"
    if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force }
    
    # Crear un DLL ficticio para satisfacer el requisito de rundll32
    # En un escenario real, esto sería la carga útil de Amatera.
    $dummyDll = "$fakeWebDavPathpayload.dll"
    New-Item -Path $dummyDll -ItemType File -Force
    
    # El comando desencadenante:
    # Este comando está estructurado para coincidir con los criterios de selección de la regla Sigma:
    # 1. Usa conhost.exe con --headless
    # 2. Contiene cmd, pushd, rundll32, ,Run, y 
    
    $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run"
    
    # Inicia el proceso a través de conhost para activar la lógica específica de detección
    Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload
  • Comandos de Limpieza:

    # Eliminar el directorio malicioso simulado y archivos ficticios
    $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare"
    if (Test-Path $fakeWebDavPath) {
        Remove-Item -Path $fakeWebDavPath -Recurse -Force
    }