Come gli Infostealer Stanno Alimentando l’Economia del Malware-as-a-Service
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli attaccanti stanno adottando sempre più modelli di Malware-as-a-Service (MaaS) per distribuire famiglie di infostealer come AuraStealer, ACRStealer e RemusStealer. Questi strumenti sono progettati per rubare informazioni sensibili, inclusi credenziali, portafogli di criptovalute e token di sessione dai dispositivi compromessi. Il modello abbassa la barriera d’ingresso per i cybercriminali offrendo malware pronto all’uso tramite servizi basati su abbonamento e affiliati.
Indagine
I ricercatori di ReversingLabs hanno analizzato diversi campioni di infostealer osservati tra giugno e agosto 2026. L’indagine ha esaminato l’evoluzione delle tecniche di virtualizzazione di AuraStealer, il rebranding di ACRStealer come Amatera e l’emergere di RemusStealer come una variante a 64 bit di LummaStealer che utilizza EtherHiding per la comunicazione C2.
Mitigazione
Gli utenti dovrebbero rimanere cauti nei confronti di istruzioni tecniche non sollecitate, richiami reCAPTCHA fasulli e link sospetti a video sui social media. Le organizzazioni dovrebbero implementare soluzioni EDR/AV robuste e monitorare tecniche di ingegneria sociale come ClickFix e ClearFake. Mantenere una forte visibilità sull’integrità dei file e sul comportamento dei processi è essenziale per identificare tecniche avanzate di evasione, inclusi process hollowing.
Risposta
Se viene rilevata attività di infostealer, gli host affetti dovrebbero essere isolati immediatamente per prevenire ulteriore esfiltrazione di dati. I soccorritori dovrebbero eseguire forensica della memoria per identificare attività di iniezione o hollowing dei processi. Tutte le credenziali accessibili dal sistema compromesso dovrebbero essere resettate, e il vettore di infezione originale, inclusi avvelenamento SEO o malvertising, dovrebbe essere investigato.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Comando e Controllo Sospetto tramite Richiesta DNS con Dominio di primo livello (TLD) insolito (via dns)
Download di File Sospetto con IP Diretto (via proxy)
IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 5
IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 4
IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 3
IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 2
IOC (HashSha256) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer Parte 1
IOC (HashSha1) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer
IOC (SourceIP) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer
IOC (DestinationIP) per rilevare: Trend di malware-as-a-service evidenziato dagli infostealer
Rilevamento di Comunicazione C2 di AuraStealer e Remus Stealer [Connessione di Rete Windows]
Rileva Process Hollowing e Injection da parte di Infostealer [Creazione di Processo Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo del Pre-volo di Telemetria & Baseline deve essere stato superato.
Logica: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione & Comandi di Attacco: Un avversario ha distribuito con successo un info-stealer su una workstation. Per esfiltrare credenziali rubate e metadati di sistema, il malware tenta di raggiungere la propria infrastruttura di Comando e Controllo (C2). L’attaccante utilizza il dominio
aimemtools.cfdper stabilire una connessione. Inoltre, per nascondere istruzioni all’interno di transazioni blockchain, il malware esegue un lookup/connessione aethereum.org. Queste azioni sono destinate a attivare i pattern specifici di dominio e URL definiti nella logica di rilevamento. -
Script di Test di Regressione:
# Script di Simulazione: Simulazione C2 di AuraStealer/Remus Stealer # Questo script simula connessioni di rete ai domini specificati nella regola Sigma. Write-Host "[+] Avvio Simulazione di Comunicazione C2..." -ForegroundColor Cyan # 1. Simulare connessione al dominio di AuraStealer/Remus Stealer Write-Host "[+] Tentativo di connessione al dominio dannoso: aimemtools.cfd" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] Connessione fallita (prevista se il dominio è sinkholed), ma la telemetria dovrebbe essere generata." -ForegroundColor Gray } # 2. Simulare connessione a Ethereum per C2 tramite Smart Contract Write-Host "[+] Tentativo di connessione a ethereum.org per C2 furtivo" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] Connessione fallita (prevista), ma la telemetria dovrebbe essere generata." -ForegroundColor Gray } Write-Host "[+] Simulazione Completata." -ForegroundColor Cyan -
Comandi di Pulizia:
# Nessun cambiamento persistente effettuato dallo script di simulazione. # Non è richiesta alcuna pulizia. Write-Host "[+] Pulizia completata: Nessun artefatto lasciato dietro." -ForegroundColor Green