SOC Prime Bias: Critical

04 Sep 2026 06:25 UTC

Los Caballeros Despliegan TukTuk C2 para Evadir y Deshabilitar EDR

Author Photo
SOC Prime Team linkedin icon Seguir
Los Caballeros Despliegan TukTuk C2 para Evadir y Deshabilitar EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El análisis de inteligencia de amenazas descubrió un servidor operado por el grupo de actores de amenazas The Gentlemen que contenía el marco completo de TukTuk C2. La infraestructura también alojaba investigaciones avanzadas de neutralización de EDR, incluidas técnicas BYOVD (Bring Your Own Vulnerable Driver) e investigación sobre drivers de día 0. También se descubrieron datos exfiltrados de un entorno Jira de una empresa tecnológica global y de una plataforma IaC de una organización de salud.

Investigación

Los analistas identificaron el servidor a través del servicio de inteligencia AGATHA y realizaron un examen forense de su contenido. La infraestructura se vinculó a The Gentlemen mediante hashes coincidentes asociados con el controlador GentleKiller (eb.sys) e identificadores correspondientes del panel de C2. Los investigadores también categorizaron la información exfiltrada conectada a la infraestructura de defensa y salud de EE. UU.

Mitigación

Las organizaciones deben implementar soluciones robustas de EDR y monitorear activamente para detectar actividad de Bring Your Own Vulnerable Driver (BYOVD). Los entornos Jira y plataformas de Infraestructura como Código (IaC) deben reforzarse con estricta gestión de credenciales y controles de acceso. Los equipos de seguridad también deben monitorear patrones conocidos de carga lateral de DLL que involucren aplicaciones legítimas como Greenshot para reducir oportunidades de acceso inicial.

Respuesta

Si se detectan artefactos de TukTuk C2 o drivers GentleKiller, los hosts afectados deben aislarse inmediatamente. Los respondedores de incidentes deben realizar un análisis forense profundo para identificar movimiento lateral, robo de credenciales y mecanismos de persistencia adicionales. También se deben revisar los registros de acceso de AWS, Azure AD y Bitbucket para determinar si se utilizaron credenciales de IaC comprometidas.

Flujo de Ataque

Aún estamos actualizando esta parte.

Detecciones

Punto de servicio de Windows apuntando a un controlador con extensión sospechosa (vía cmdline)

Equipo de SOC Prime
03 Sep 2026

El controlador de Windows se creó en una carpeta inusual (vía file_event)

Equipo de SOC Prime
03 Sep 2026

Función API GetCallerIdentity de AWS llamada (vía cloudtrail)

Equipo de SOC Prime
03 Sep 2026

IOCs (HashSha256) para detectar: Dentro de The Gentlemen: Marco TukTuk C2 no divulgado e Investigación de Neutralización de EDR

Reglas AI de SOC Prime
03 Sep 2026

IOCs (HashSha1) para detectar: Dentro de The Gentlemen: Marco TukTuk C2 no divulgado e Investigación de Neutralización de EDR

Reglas AI de SOC Prime
03 Sep 2026

Detección de DLL maliciosa log4net.dll utilizada en la carga lateral del agente TukTuk [Windows Sysmon]

Reglas AI de SOC Prime
03 Sep 2026

Ejecutables detectados en ataques de C2 y neutralización de EDR de TukTuk [Creación de procesos de Windows]

Reglas AI de SOC Prime
03 Sep 2026

Ejecución de simulación

Prerequisito: La verificación previa de telemetría y línea base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario apunta a desplegar el marco TukTuk para comunicación C2 y neutralización de EDR. Para evitar la detección inmediata por herramientas basadas en firmas, intentan usar Greenshot.exe para la carga lateral de DLL. Al ejecutar Greenshot.exe desde un directorio no estándar, activan la regla de detección basada en nombres de archivo definida en la lógica Sigma.

  • Script de Prueba de Regresión:

    # Crear un directorio temporal para simular un despliegue prepado
    $tempPath = "$env:TEMPTukTuk_Sim"
    New-Item -Path $tempPath -ItemType Directory -Force
    Set-Location -Path $tempPath
    
    # Crear un ejecutable ficticio llamado Greenshot.exe para activar la detección
    # En un escenario real, esto sería el binario malicioso real
    $dummyExe = "Greenshot.exe"
    New-Item -Path $dummyExe -ItemType File -Force
    
    # Dado que no se puede ejecutar un archivo de cero bytes, usaremos un comando simple de PowerShell 
    # renombrado para que parezca el proceso objetivo para generar telemetría
    # Nota: Para activar verdaderamente 'Image' terminado en los registros de Windows, simulamos el inicio del proceso.
    Write-Host "[!] Simulando la ejecución de $dummyExe..."
    
    # Usamos un truco para lanzar un proceso que se identifique como Greenshot.exe en el árbol de procesos
    # Esto se hace vía una tarea programada o renombrando una herramienta benigna.
    Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe"
    Start-Process "$tempPathGreenshot.exe"
    
    Start-Sleep -Seconds 5
    Write-Host "[+] Simulación completa. Verifique el SIEM para la creación del proceso Greenshot.exe."
  • Comandos de Limpieza:

    Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force