SOC Prime Bias: High

21 Aug 2026 16:23 UTC

Campanhas ClearFake Usam WordlistLoader para Implantar Amatera

Author Photo
SOC Prime Team linkedin icon Seguir
Campanhas ClearFake Usam WordlistLoader para Implantar Amatera
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um carregador recentemente identificado chamado WordlistLoader está sendo usado em campanhas ClearFake para distribuir o Amatera infostealer. O carregador reconstrói o shellcode a partir de palavras em inglês codificadas ou UUIDs, ajudando a evitar a detecção convencional. Amatera também evoluiu com técnicas de evasão avançadas, incluindo Heaven’s Gate para syscalls e pools de threads sequestrados para injeção de navegador.

Investigação

A investigação examinou a cadeia de infecção começando com sites comprometidos exibindo prompts falsos de CAPTCHA. Pesquisadores analisaram o processo de execução do WordlistLoader, incluindo desativação de módulos, bypass de ETW através de breakpoints de hardware e decodificação de shellcode a partir de listas de palavras. A pesquisa também cobriu o Amatera versão 4.3.3-alpha1, destacando seu bypass atualizado de Criptografia Vinculada ao Aplicativo e implementação de syscall reforçada.

Mitigação

As organizações devem implementar proteções de clipboard para reduzir o risco de comandos maliciosos entregues através de engenharia social. As soluções de EDR devem ser capazes de detectar manipulação de breakpoints de hardware e tentativas de bypass de ETW. As equipes de segurança também devem monitorar comportamentos de processos incomuns, incluindo conhost lançamento de cmd processos ocultos que utilizam pushd para mapear compartilhamentos WebDAV remotos.

Resposta

Se os padrões de comando descritos forem detectados, o host afetado deve ser isolado imediatamente para impedir a exfiltração de dados adicionais. Os respondentes devem realizar forense de memória para identificar shellcode injetado ou threads de navegador sequestrados. Conexões WebDAV não autorizadas também devem ser investigadas, juntamente com logs de endpoints que podem revelar a fonte do comando malicioso.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
21 Ago 2026

Entrada Suspeita RunMRU Com Semânticas de LOLBin (via evento_registry)

Equipe SOC Prime
20 Ago 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
20 Ago 2026

IOCs (HashSha256) para detectar: WordlistLoader entregando Amatera via Campanhas ClearFake

Regras de IA do SOC Prime
20 Ago 2026

Detecção de Comunicação C2 Amatera [Conexão de Rede Windows]

Regras de IA do SOC Prime
20 Ago 2026

Detectar Distribuição de Infostealer Amatera Usando WordlistLoader via ConHost [Criação de Processo Windows]

Regras de IA do SOC Prime
20 Ago 2026

Execução de Simulação

Pré-requisito: O Check Pre-Flight de Telemetria & Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário busca entregar o infostealer Amatera minimizando a pegada no host. Eles iniciam um prompt de comando oculto via conhost.exe --headless. Uma vez estabelecida a shell, o atacante usa o pushd comando para montar um compartilhamento WebDAV remoto (simulado via caminho UNC local para fins de teste) para evitar o ruído de net use. Finalmente, eles executam o componente malicioso chamando rundll32.exe contra uma DLL localizada naquele novo drive mapeado, invocando especificamente a Run exportação para iniciar a cadeia de infecção.

  • Script de Teste de Regressão:

    # Script de simulação para padrão Amatera/WordlistLoader
    # Nota: Usamos uma pasta local para simular um caminho UNC para evitar dependência de rede real em um laboratório.
    
    $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare"
    if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force }
    
    # Criar uma DLL fictícia para satisfazer o requisito rundll32
    # Em um cenário real, este seria o payload real do Amatera.
    $dummyDll = "$fakeWebDavPathpayload.dll"
    New-Item -Path $dummyDll -ItemType File -Force
    
    # O Comando de Acionamento: 
    # Este comando está estruturado para corresponder aos critérios de seleção da regra Sigma:
    # 1. Usa conhost.exe com --headless
    # 2. Contém cmd, pushd, rundll32, ,Run, and 
    
    $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run"
    
    # Iniciar o processo via conhost para acionar a lógica específica de detecção
    Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload
  • Comandos de Limpeza:

    # Remover o diretório malicioso simulado e arquivos fictícios
    $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare"
    if (Test-Path $fakeWebDavPath) {
        Remove-Item -Path $fakeWebDavPath -Recurse -Force
    }