SOC Prime Bias: High

21 Aug 2026 16:23 UTC

Campagnes ClearFake Utilisent WordlistLoader pour Déployer Amatera

Author Photo
SOC Prime Team linkedin icon Suivre
Campagnes ClearFake Utilisent WordlistLoader pour Déployer Amatera
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un chargeur nouvellement identifié appelé WordlistLoader est utilisé dans les campagnes ClearFake pour distribuer le voleur d’informations Amatera. Le chargeur reconstruit le shellcode à partir de mots anglais encodés ou de UUID, l’aidant à échapper aux détections conventionnelles. Amatera a également évolué avec des techniques d’évasion avancées, y compris Heaven’s Gate pour les appels système et des pools de threads détournés pour l’injection de navigateur.

Enquête

L’enquête a examiné la chaîne d’infection débutant par des sites Web compromis affichant de fausses invites CAPTCHA. Les chercheurs ont analysé le processus d’exécution du WordlistLoader, y compris le déverrouillage des modules, le contournement de l’ETW via des points de rupture matériels et le décodage de shellcode à partir de listes de mots. La recherche a également couvert Amatera version 4.3.3-alpha1, mettant en évidence son contournement de chiffrement lié à l’application mis à jour et son implémentation renforcée des appels système.

Atténuation

Les organisations devraient mettre en œuvre des protections du presse-papiers pour réduire le risque de commandes malveillantes délivrées par ingénierie sociale. Les solutions EDR devraient être capables de détecter la manipulation de points de rupture matériels et les tentatives de contournement de l’ETW. Les équipes de sécurité devraient également surveiller les comportements de processus inhabituels, y compris conhost lancement caché de cmd processus qui utilisent pushd pour mapper les partages WebDAV éloignés.

Réponse

Si les modèles de commande décrits sont détectés, l’hôte affecté doit être isolé immédiatement pour empêcher toute exfiltration de données supplémentaire. Les intervenants devraient effectuer des analyses de mémoire pour identifier le shellcode injecté ou les threads de navigateur détournés. Les connexions WebDAV non autorisées devraient également être enquêtées, ainsi que les journaux d’extrémité qui peuvent révéler la source de la commande malveillante.

Flux d’Attaque

Nous sommes encore en train de mettre à jour cette partie.

Détections

Commande et Contrôle suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
21 août 2026

Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)

Équipe SOC Prime
20 août 2026

LOLBAS Conhost (via ligne de commande)

Équipe SOC Prime
20 août 2026

IOC (HashSha256) à détecter : Livraison de WordlistLoader Amatera via les campagnes ClearFake

Règles IA de SOC Prime
20 août 2026

Détection de la communication C2 de Amatera [Connexion réseau Windows]

Règles IA de SOC Prime
20 août 2026

Détection de la distribution d’Amatera Infostealer utilisant WordlistLoader via ConHost [Création de processus Windows]

Règles IA de SOC Prime
20 août 2026

Exécution de Simulation

Prérequis : Le test préalable de télémétrie & baseline doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Description de l’attaque et commandes : L’adversaire cherche à livrer le voleur d’informations Amatera tout en minimisant l’empreinte sur l’hôte. Ils initient une invite de commande cachée via conhost.exe --headless. Une fois la coquille établie, l’attaquant utilise la pushd commande pour monter un partage WebDAV distant (simulé via un chemin UNC local à des fins de test) pour éviter le bruit de net use. Enfin, ils exécutent le composant malveillant en appelant rundll32.exe contre une DLL située sur ce lecteur nouvellement mappé, invoquant spécifiquement l’ Run export pour commencer la chaîne d’infection.

  • Script de Test de Régression :

    # Script de simulation pour le modèle Amatera/WordlistLoader
    # Note : Nous utilisons un dossier local pour simuler un chemin UNC afin d'éviter une dépendance réseau réelle dans un laboratoire.
    
    $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare"
    if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force }
    
    # Créer une DLL factice pour satisfaire l'exigence de rundll32
    # Dans un scénario réel, cela serait la charge utile réelle d'Amatera.
    $dummyDll = "$fakeWebDavPathpayload.dll"
    New-Item -Path $dummyDll -ItemType File -Force
    
    # La Commande Déclencheuse : 
    # Cette commande est structurée pour correspondre aux critères de sélection de la règle Sigma :
    # 1. Utilise conhost.exe avec --headless
    # 2. Contient cmd, pushd, rundll32 et 
    
    $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run"
    
    # Démarrer le processus via conhost pour déclencher la logique de détection spécifique
    Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload
  • Commandes de Nettoyage :

    # Supprimer le répertoire malveillant simulé et les fichiers factices
    $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare"
    if (Test-Path $fakeWebDavPath) {
        Remove-Item -Path $fakeWebDavPath -Recurse -Force
    }