Dark Caracal Reloaded: Нова шкідлива програма атакує старі мисливські угіддя
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Dark Caracal, кібер-шпигунська група, модернізувала свій набір інструментів за допомогою GoCaracal, модульної Go-основи. Нове шкідливе ПЗ працює разом зі встановленим варіантом Bandook, надаючи групі як легковажний доступ, так і ширші можливості для збору розвідданих. Dark Caracal також додала стійкий механізм C2 відновлення, що використовує смарт-контракти Ethereum для підтримки інфраструктури команд і контролю.
Розслідування
Arctic Wolf Labs розслідувала цільову атаку на комунікаційну організацію у Венесуелі. Аналіз показав зміщення від раніше використаного бекдора AsioGate до новішої основи GoCaracal. Дослідники дослідили 249 зразків, щоб простежити еволюцію цієї основи і зрозуміти її двопрофільну операційну модель.
Зм’якшення
Організації повинні посилити фільтрацію електронної пошти, щоб блокувати зловмисні вкладення SVG та фішингові приманки з фінансовою тематикою. Команди безпеки повинні стежити за підозрілими маніпуляціями реєстру та створенням прихованих NTUSER.MAN артефактів. Вихідний трафік до відомих зловмисних хостинг-провайдерів і неавторизовані запити Ethereum JSON-RPC також слід уважно контролювати.
Реагування
Якщо виявляється активність Dark Caracal, уражені системи слід негайно ізолювати, щоб зупинити подальшу доставку завантажувальних матеріалів або бічний рух. Відповідальні особи повинні виконувати аналіз пам’яті, щоб виявити ін’єкції шелл-коду або активні проксі-тунелі SOCKS5. Розслідування також має шукати механізми стійкості, включаючи підозрілі записи Run-key та неочікувані файли, створені всередині %AppData% каталогів.
Поточні атаки
Цю частину ще оновлюємо.
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)
Підозрілі команди та контроль через нестандартний верхній домен (TLD) запит DNS (через dns)
Ідентифікатори компромітації (HashSha256) для виявлення: Dark Caracal Reloaded: Нове шкідливе ПЗ, ті ж мисливські умови
Ідентифікатори компромітації (SourceIP) для виявлення: Dark Caracal Reloaded: Нове шкідливе ПЗ, ті ж мисливські умови Часть 2
Ідентифікатори компромітації (SourceIP) для виявлення: Dark Caracal Reloaded: Нове шкідливе ПЗ, ті ж мисливські умови Часть 1
Ідентифікатори компромітації (DestinationIP) для виявлення: Dark Caracal Reloaded: Нове шкідливе ПЗ, ті ж мисливські умови Часть 2
Ідентифікатори компромітації (DestinationIP) для виявлення: Dark Caracal Reloaded: Нове шкідливе ПЗ, ті ж мисливські умови Часть 1
Виявлення виконання легкового варіанта GoCaracal [Подія файлу Windows]
Виявлення активності шкідливого ПЗ GoCaracal [Створення процесу Linux]
Виконання симуляції
Передумови: Огляд телеметрії та директорії базових даних успішно пройдено.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (ТТP), яка має викликати правило виявлення. Команди та наратив МАЮТЬ прямо відображати ідентифіковані TTP та мають на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або незв’язані приклади призведуть до помилкового діагнозу.
-
Опис атаки та команди: Супротивник успішно запустив легкий варіант GoCaracal на цільовій системі. Щоб ініціювати зараження та перейти до збору облікових даних, зловмисник запускає завантажувальний файл з назвою
TF-OFICINA004A9.exe. Мета полягає в тому, щоб викликати конкретну підпис на основі файлу, щоб перевірити, чи поточний моніторинг SOC (правило виявлення) оповіщає про цей відомий індикатор компрометації (IOC). -
Скрипт тестування регресії:
# Симуляція виконання легкого варіанту GoCaracal. # Цей скрипт створює фіктивний файл з точною зловмисною назвою і запускає його. $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # Створіть нешкідливий фіктивний виконуваний файл (ефективно перейменований блокнот/калькулятор для тестування) # У реальному сценарії це буде справжнє шкідливе ПЗ. Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Виконання симуляції зловмисного ПЗ: $Path" Start-Process -FilePath $Path -Wait -
Команди очищення:
# Очищення: видалення симуляційного зловмисного файлу. Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "Очищення завершено."