Ofertas de Trabajo Ocultan dos Cadenas de Ataques Sofisticadas de Múltiples Etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Dos cadenas de ataque de múltiples etapas separadas utilizan ingeniería social relacionada con trabajos para entregar malware. La campaña 1 se basa en un archivo ZIP para desplegar PureRAT a través de un cargador basado en Python que utiliza carga lateral de DLL y varios mecanismos de persistencia. La campaña 2 entrega un archivo LNK que lanza mshta.exe, que recupera y ejecuta un implante personalizado en memoria.
Investigación
La investigación vinculó la campaña 1 a un grupo criminal con nexos en Vietnam, con superposición de infraestructura relacionada con una operación conocida de PXA Stealer. La campaña 2 parece ser una campaña personalizada sin superposición pública identificada. Ambas cadenas de ataques utilizan técnicas de evasión avanzadas, incluyendo parches de AMSI y ETW, así como carga de código reflexivo.
Mitigación
Los defensores deben monitorear la carga de DLL sin firmar desde directorios de escritura por el usuario por binarios de Microsoft firmados y detectar mshta.exe ejecuciones que involucren URLs remotas. El filtrado de salida para puertos altos no estándar y la auditoría para la creación de tareas programadas basadas en COM pueden ayudar a interrumpir estas cadenas de infección. Fortalecer el monitoreo de integridad de la memoria también es importante.
Respuesta
Si se detecta actividad maliciosa, la remediación debe tener en cuenta múltiples mecanismos de persistencia, incluyendo suscripciones WMI y secuestro de COM. La eliminación de un solo archivo o tarea programada puede no eliminar completamente la campaña 1 debido a su comportamiento de autorreparación. Los respondedores deben investigar los directorios de preparación y eliminar exhaustivamente todos los artefactos de persistencia identificados.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
Ejecución de Python desde carpetas sospechosas (vía cmdline)
Nombre de archivo corto (vía cmdline)
Comportamiento sospechoso de evasión de defensa LOLBAS MSHTA por detección de comandos asociados (vía process_creation)
Uso sospechoso de CURL (vía cmdline)
Comando y Control sospechosos por solicitud DNS de dominio de nivel superior (TLD) inusual (vía dns)
IOCs (HashSha256) para detectar: Su Solicitud Ha Sido Recibida: Dentro de Dos Cadenas de Ataque de Múltiples Etapas Escondidas Detrás de Ofertas de Trabajo
IOCs (SourceIP) para detectar: Su Solicitud Ha Sido Recibida: Dentro de Dos Cadenas de Ataque de Múltiples Etapas Escondidas Detrás de Ofertas de Trabajo
IOCs (DestinationIP) para detectar: Su Solicitud Ha Sido Recibida: Dentro de Dos Cadenas de Ataque de Múltiples Etapas Escondidas Detrás de Ofertas de Trabajo
Detección de carga lateral de DLL a través de binarios legítimos renombrados [Carga de Imagen de Windows]
Detección de sesiones TLS inusuales y certificados auto-firmados para posibles comunicaciones C2 [Conexión de Red de Windows]
Archivos Ocultos y Eliminación de Zone.Identifier [Evento de Archivo de Windows]
Detección de ejecución de binarios maliciosos desde directorios de usuario [Creación de Proceso en Windows]
Ejecución de Simulación
-
Narrativa y Comandos de Ataque: Un adversario ha obtenido acceso inicial y desea ejecutar una carga útil maliciosa haciéndose pasar por una aplicación de productividad común para evadir sospechas. El atacante copia el legítimo
mshta.exedeSystem32a una carpeta local y lo renombra aWinWord.exe. Luego colocan un DLL malicioso en la misma carpeta. CuandoWinWord.exe(el MSHTA renombrado) se ejecuta, la telemetría de carga de imagen del sistema registrará un proceso donde elnombre de ImagenesWinWord.exepero elNombre de Archivo Originalla metadata permanecemshta.exe. Esta discrepancia es el desencadenante específico para la regla de detección. -
Script de Prueba de Regresión:
# Simulación de carga lateral de DLL mediante renombramiento $workDir = "$env:TEMPSimulation_SideLoad" New-Item -ItemType Directory -Force -Path $workDir Set-Location $workDir # 1. Copiar el binario legítimo Copy-Item "C:WindowsSystem32mshta.exe" -Destination "WinWord.exe" # 2. Crear un DLL simulado/benigno para asegurar que el proceso realmente 'cargue' algo # (Nota: En un ataque real, esto sería el DLL malicioso. # Para activar la telemetría, solo necesitamos que el binario renombrado se ejecute.) # 3. Ejecutar el binario renombrado # Esto activará el evento Sysmon ID 7 para la carga de imagen del archivo renombrado Write-Host "[*] Ejecutando binario renombrado para activar detección..." Start-Process ".WinWord.exe" -ArgumentList "javascript:alert('Ataque Activado');close();" -Wait Write-Host "[+] Simulación completa. Verifique SIEM por discrepancia de carga de imagen." -
Comandos de Limpieza:
# Limpieza de los archivos de simulación $workDir = "$env:TEMPSimulation_SideLoad" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpieza exitosa." } else { Write-Host "[-] Limpieza fallida: Directorio no encontrado." }