ダークキャラカル再び:古い狩場を標的にする新しいマルウェア
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
サイバー諜報グループのDark Caracalは、GoベースのモジュラーなフレームワークであるGoCaracalを用いてツールキットを現代化しました。新しいマルウェアは確立されたBandookの亜種と共に動作し、グループに軽量なアクセスとより広範な情報収集能力を与えます。Dark Caracalはまた、Ethereumスマートコントラクトを利用したC2フォールバックメカニズムを追加し、コマンド&コントロールインフラストラクチャを維持しています。
調査
Arctic Wolf Labsは、ベネズエラの通信組織に対する標的型侵入を調査しました。この分析は、以前使用されていたAsioGateバックドアから新しいGoCaracalフレームワークへの移行を特定しました。研究者たちはフレームワークの進化を追跡し、その二重プロファイル運用モデルを理解するために249のサンプルを調査しました。
軽減策
組織は、悪意のあるSVG添付ファイルや、金銭をテーマとしたフィッシングルアーをブロックするためのメールフィルタリングを強化すべきです。セキュリティチームは、疑わしいレジストリハイブの操作や隠蔽された NTUSER.MAN アーティファクトの作成を監視する必要があります。既知の悪意のあるホスティングプロバイダーへの発信トラフィックや不正なEthereum JSON-RPC要求も注意深く監視すべきです。
対応
Dark Caracalの活動が検出された場合、影響を受けたシステムは、さらなるペイロードの配信や横移動を阻止するために直ちに隔離されるべきです。対応者は、注入されたシェルコードやアクティブなSOCKS5プロキシトンネルを識別するためにメモリフォレンジックを実行すべきです。また、持続性メカニズムを検索する調査も行い、%AppData%内に作成された予期しないファイルや疑わしいRunキーエントリを探すべきです。 %AppData% ディレクトリ。
攻撃の流れ
この部分はまだ更新中です。
検出
持続性の可能性のあるポイント [ASEPs – ソフトウェア/NTUSER Hive] (via registry_event)
異常なトップレベルドメイン(TLD)DNSリクエストによる疑わしいコマンド&コントロール (via dns)
IOCs (HashSha256) による検出: Dark Caracal Reloaded: 新しいマルウェア、同じ狩場
IOCs (SourceIP) による検出: Dark Caracal Reloaded: 新しいマルウェア、同じ狩場 パート2
IOCs (SourceIP) による検出: Dark Caracal Reloaded: 新しいマルウェア、同じ狩場 パート1
IOCs (DestinationIP) による検出: Dark Caracal Reloaded: 新しいマルウェア、同じ狩場 パート2
IOCs (DestinationIP) による検出: Dark Caracal Reloaded: 新しいマルウェア、同じ狩場 パート1
GoCaracal軽量バリアントの実行の検出 [Windows File Event]
GoCaracalマルウェア活動の検出 [Linux Process Creation]
シミュレーション実行
前提条件: テレメトリ&ベースラインのプレフライトチェックが合格している必要があります。
理論: このセクションは、検出ルールをトリガーするために設計された敵対技術(TTP)の正確な実行を詳細に説明します。コマンドおよび説明は、同定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または関連のない例は、誤診につながります。
-
攻撃の説明&コマンド: 敵対者は、対象システムにGoCaracalの軽量バリアントを正常にドロップしました。感染を開始し、認証情報収集に向けて進むために、攻撃者は
TF-OFICINA004A9.exeという名前のペイロードを実行します。目的は、現在のSOCモニタリング(検出ルール)がこの既知の妥協の指標(IOC)に警告を発するかどうかを確認するために、特定のファイルベースのシグネチャをトリガーすることです。 -
リグレッションテストスクリプト:
# GoCaracal軽量バリアントの実行のシミュレーション。 # このスクリプトは、正確な悪意のある名前を持つダミーファイルを作成し、それを実行します。 $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # 無害なダミー実行ファイルを作成します(テスト用にリネームされたnotepad/calc)。 # 実際のシナリオでは、これが実際のマルウェアです。 Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Simulated malwareの実行: $Path" Start-Process -FilePath $Path -Wait -
クリーンアップコマンド:
# クリーンアップ: シミュレートされた悪意のあるファイルを削除します。 Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "クリーンアップ完了。"