SOC Prime Bias: High

01 Sep 2026 16:21 UTC

Interior de SOMBRA-AGUA-084: Un Cargador Esteganográfico como Servicio Entregando Remcos, LXBASE y Más

Author Photo
SOC Prime Team linkedin icon Seguir
Interior de SOMBRA-AGUA-084: Un Cargador Esteganográfico como Servicio Entregando Remcos, LXBASE y Más
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

SHADOW-WATER-084 es una operación sofisticada de cargador-como-servicio que utiliza la esteganografía para ocultar código malicioso dentro de recursos bitmap incrustados en aplicaciones señuelo .NET benignas. Su cadena de entrega depende de múltiples etapas de carga reflexiva y descifrado en memoria para evadir escáneres basados en archivos. El kit de herramientas es altamente configurable y puede desplegar múltiples cargas útiles, incluyendo Remcos RAT y el RAT personalizado LXBASE.

Investigación

TrendAI Research analizó tres campañas separadas, rastreadas como Operación LoremDrop, que utilizaron diferentes aplicaciones señuelo pero compartieron el mismo conjunto de herramientas subyacente. La investigación reveló una cadena de ejecución de cuatro etapas, un formato común de configuración GraftLoader de 43 campos y técnicas esteganográficas distintivas en las que cada canal de píxeles lleva datos de carga útil. Los investigadores descifraron con éxito cada etapa y recuperaron las rutinas de cifrado de la carga útil.

Mitigación

Las organizaciones deben monitorear las líneas de comando de PowerShell sospechosas almacenadas en claves de ejecución del registro y detectar los archivos .inf creados en directorios temporales para ejecución por cmstp.exe. La protección del punto final también debe identificar objetos COM elevadores de navegador instanciados por procesos que no sean navegadores para ayudar a prevenir el robo de credenciales. Monitorear recursos bitmap de alta entropía dentro de ensamblados gestionados puede mejorar aún más la detección de cargadores esteganográficos.

Respuesta

Si se detecta actividad SHADOW-WATER-084, los hosts afectados deben ser aislados y las claves de ejecución del registro revisadas para ejecuciones de PowerShell sospechosas. Los investigadores deben buscar archivos no autorizados en directorios temporales e inspeccionar los archivos .inf AppDataRoaming AppDataRoaming para ejecutables ocultos con atributos de sistema. También se debe realizar análisis forense de memoria para identificar ensamblados cargados reflexivamente y extraer cargas útiles finales utilizando las claves de descifrado recuperadas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución de Taskkill sospechosa (vía cmdline)

Equipo SOC Prime
01 Sep 2026

Posible proceso de ejecución de Powershell en directorio sospechoso (vía cmdline)

Equipo SOC Prime
01 Sep 2026

LOLBAS CMSTP (vía cmdline)

Equipo SOC Prime
01 Sep 2026

Modificación de exclusiones de Defender sospechosa (vía cmdline)

Equipo SOC Prime
01 Sep 2026

IOC (HashSha256) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más

Reglas AI SOC Prime
01 Sep 2026

IOC (HashMd5) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más

Reglas AI SOC Prime
01 Sep 2026

IOC (SourceIP) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más

Reglas AI SOC Prime
01 Sep 2026

IOC (DestinationIP) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más

Reglas AI SOC Prime
01 Sep 2026

Hilo de Vigilancia Enumerando Procesos – SHADOW-WATER-084 GraftLoader [Windows Sysmon]

Reglas AI SOC Prime
01 Sep 2026

Detectar Hollowing de Procesos SHADOW-WATER-84 y el uso de RegSvcs.exe en la Campaña 1 [Windows Process Creation]

Reglas AI SOC Prime
01 Sep 2026

Script de PowerShell usado para Persistencia con Exclusión de Defender [Windows Powershell]

Reglas AI SOC Prime
01 Sep 2026

Ejecución de Simulación

Prerrequisito: La verificación de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha desplegado un cargador especializado conocido como GraftLoader. Para asegurar la supervivencia contra la intervención del usuario o reinicios del sistema, el binary de graftloader.exe inicia un hilo de guardián. Este hilo enumera continuamente los procesos en ejecución; si detecta que el componente principal del malware ha sido terminado, re-ejecuta inmediatamente el binario. Esta simulación crea un binary de graftloader.exe dummy para activar la regla de detección basada en el nombre de archivo específico.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activador de Watchdog GraftLoader
    # Este script crea un ejecutable simulado llamado 'graftloader.exe' y lo ejecuta 
    # para activar la detección de la regla Sigma.
    
    $workDir = "$env:TEMPGraftLoaderSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    Set-Location $workDir
    
    # Crear un script simple de PowerShell que actúe como el 'malware'
    $scriptContent = @"
    `$processName = "`$MyInvocation.MyCommand.Name"
    Write-Host "Watchdog de GraftLoader Activo..."
    while(`$true) {
        # Simular enumeración de procesos y bucle de watchdog
        Start-Sleep -Seconds 5
    }
    "@
    $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8
    
    # Crear un archivo por lotes que envuelva para imitar el comportamiento del .exe para coincidencia de nombres de archivo
    $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`""
    $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii
    
    # Ejecutar el 'malware'
    Write-Host "Iniciando simulación: graftloader.exe"
    Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden
    
    Write-Host "Simulación en ejecución. Monitorear SIEM para Creación de Proceso de graftloader.exe"
    Write-Host "Presione cualquier tecla para limpiar..."
    $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown")
  • Comandos de Limpieza:

    # Script de Limpieza
    Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Nota: Use con precaución en entornos reales
    Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim"
    Write-Host "Limpieza completa."