SOC Prime Bias: Critical

01 Sep 2026 16:25 UTC

I file Aurora: All’interno di un’indagine ad alta risoluzione sul malware

Author Photo
SOC Prime Team linkedin icon Segui
I file Aurora: All’interno di un’indagine ad alta risoluzione sul malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un affiliato del ransomware Aurora di lingua russa ha condotto numerose operazioni prendendo di mira più di venti organizzazioni. L’attaccante utilizza strumenti assistiti da IA come Cursor per la pianificazione degli attacchi e distribuisce encryptor personalizzati basati su Zig attraverso ambienti Windows e Linux/ESXi. La campagna combina movimenti laterali sofisticati, sfruttamento di ADCS e una complessa rete di riciclaggio di criptovalute.

Indagine

CloudSEK ha scoperto una directory aperta esposta associata all’operatore che conteneva cronologia delle shell, strumenti personalizzati e materiale di credenziali. Lavorando con TRM Labs, gli investigatori hanno tracciato i pagamenti di riscatto sulla blockchain e identificato un’infrastruttura di riciclaggio condivisa utilizzata tra più vittime. L’indagine ha anche rivelato l’uso di un assistente di codifica agentico per generare piani di sfruttamento scritti in russo.

Mitigazione

Le organizzazioni dovrebbero disabilitare LLMNR/NBT-NS, imporre la firma SMB e controllare i modelli ADCS per le configurazioni errate ESC1, ESC6 ed ESC8. L’infrastruttura di backup dovrebbe essere isolata dall’Active Directory di produzione, e krbtgt le credenziali devono essere ruotate dopo un sospetto compromesso. Si raccomanda inoltre di monitorare l’accesso su larga scala alle directory dei profili del browser per ridurre il rischio di furto di credenziali.

Risposta

Se viene rilevata un’attività di Aurora, le organizzazioni dovrebbero immediatamente isolare i sistemi interessati e segmentare l’infrastruttura di backup. Gli intervallatori di incidenti dovrebbero controllare i Servizi Certificati Active Directory e ruotare le credenziali altamente privilegiate, incluso l’ krbtgt account. Le indagini dovrebbero anche identificare cambiamenti non autorizzati nella configurazione SSH e riavvii di servizi insoliti su host Linux o ESXi.

Flusso dell’Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile Stomping Shadow Copies (via cmdline)

Team SOC Prime
01 Set 2026

Possibile Comando ESXI che Arresta Ricorsivamente le VM [Linux] (via cmdline)

Team SOC Prime
01 Set 2026

Possibile Enumerazione del Sistema ESXCLI [Linux] (via cmdline)

Team SOC Prime
01 Set 2026

IOC (HashSha256) da rilevare: Catturato in 4K: I File di Aurora

Regole AI di SOC Prime
01 Set 2026

Esecuzione del Encryptor del Ransomware Aurora Basato su Zig su Linux/ESXi [Evento File Linux]

Regole AI di SOC Prime
01 Set 2026

Rilevamento Esecuzione Encryptor Aurora [Creazione Processo Windows]

Regole AI di SOC Prime
01 Set 2026

Aurora Locker – Consegna della Notifica di Riscatto SSH Banner ESXi [Creazione Processo Linux]

Regole AI di SOC Prime
01 Set 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.

Razionale: Questa sezione dettagliatamente descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione dell’attacco & Comandi: L’avversario ha ottenuto l’accesso root a un ambiente Linux simile a ESXi. Il loro obiettivo è massimizzare l’impatto psicologico garantendo che la notifica di riscatto sia la prima cosa che un amministratore di sistema vede. Essi eseguono una sequenza in tre fasi: in primo luogo, aggiungono una direttiva a /etc/ssh/sshd_config per puntare a un banner personalizzato; in secondo luogo, creano il file sshd-banner contenente il testo del riscatto; in terzo luogo, usano il gestore di servizio legacy init.d per riavviare il servizio SSH, assicurandosi che le modifiche abbiano effetto. Questa specifica sequenza è progettata per essere “forte” nella sua intenzione ma “silenziosa” nei confronti degli AV basati su firma che guardano solo a scritture di file.

  • Script di Test di Regressione:

    #!/bin/bash
    # Simulazione di Script Aurora Locker
    # Questo script mima le stringhe specifiche da riga di comando richieste per attivare la regola Sigma.
    
    echo "[+] Avvio Simulazione Aurora Locker..."
    
    # 1. Modificare sshd_config (Selezione: selection_config)
    echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config
    echo "[*] Modificato /etc/ssh/sshd_config"
    
    # 2. Creare il file banner (Selezione: selection_banner_file)
    echo "I VOSTRI FILE SONO CRIPTATI! PAGARE BTC A..." > /etc/ssh/sshd-banner
    echo "[*] Creato sshd-banner"
    
    # 3. Riavviare SSH usando init.d (Selezione: selection_restart)
    # Nota: Usiamo le stringhe esatte 'init.d', 'SSH', e 'restart' per soddisfare la condizione 'all'.
    /etc/init.d/SSH restart
    echo "[*] Eseguito /etc/init.d/SSH restart"
    
    echo "[+] Simulazione Completa. Controllare SIEM per avvisi."
  • Comandi di Pulizia:

    #!/bin/bash
    # Script di Pulizia per ripristinare lo stato del sistema
    echo "[+] Pulizia degli artefatti di simulazione..."
    
    # Rimuovere il file banner
    rm -f /etc/ssh/sshd-banner
    
    # Ripristinare sshd_config (Nota: In un ambiente reale, usare sed o modifica manuale)
    # Per scopi di simulazione, commenteremo la linea del banner
    sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config
    
    # Riavviare il servizio normalmente per garantire l'accesso
    systemctl restart ssh
    
    echo "[+] Pulizia completata."