Cadeia de Ataque SmartApeSG Passa de ClickFix para RAT e MeshAgent
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A campanha usa engenharia social ClickFix para entregar um Trojan de Acesso Remoto (RAT) não identificado. Após o comprometimento inicial, os atacantes implantam o MeshAgent no hospedeiro Windows infectado para estabelecer persistência e manter o acesso remoto. A cadeia de infecção também depende de arquivos ZIP protegidos por senha para distribuir componentes maliciosos.
Investigação
A investigação incluiu análise do tráfego de infecção no Wireshark e exame de páginas de verificação falsas usadas no esquema ClickFix. Os analistas identificaram um RAT desconhecido junto com o MeshAgent rodando de forma persistente no hospedeiro comprometido. A atividade de arquivos suspeitos foi principalmente observada dentro do diretório AppDataLocalTemp .
Mitigação
As organizações devem usar filtros da web para bloquear páginas de destino maliciosas conhecidas do ClickFix e domínios associados à engenharia social. Os controles de segurança de endpoint devem monitorar e prevenir a execução não autorizada do MeshAgent e binários suspeitos lançados a partir de diretórios Temp. Os usuários também devem ser treinados para reconhecer mensagens de verificação ou erro falsas solicitando a execução manual de scripts.
Resposta
Se uma atividade maliciosa for detectada, o hospedeiro Windows comprometido deve ser isolado imediatamente para interromper a comunicação C2 adicional. Os respondedores devem realizar análise forense do diretório AppDataLocalTemp diretório para identificar arquivos maliciosos. Os registros de rede também devem ser revisados para conexões com a infraestrutura Mesh C2, seguidos por uma busca completa no sistema por ferramentas de acesso remoto não autorizadas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Variáveis Ambientais Suspeitas (via cmdline)
Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via process_creation)
LOLBAS Conhost (via cmdline)
Tarefa Agendada Suspeita (via auditoria)
Detecção de MeshAgent e RAT Persistentes no Hospedeiro Windows [Criação de Processo Windows]
Execução da Simulação
-
Narrativa do Ataque & Comandos: O adversário ganhou acesso inicial por meio de uma macro de phishing. Para estabelecer um canal de acesso remoto persistente, eles baixam uma ferramenta especializada chamada
MeshAgent.exe. Para se misturar com a atividade padrão do usuário e evadir a inspeção baseada em diretórios, eles deixam o arquivo na pasta%TEMP%. Eles então executam o agente usando uma linha de comando que inclui explicitamente a string “MeshAgent” para interagir com sua infraestrutura C2. Esta ação é projetada para acionar a regra de detecção baseada em assinaturas específica atualmente em vigor. -
Script de Teste de Regressão:
# Script de simulação para acionar a detecção do MeshAgent no Temp $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. Criar um executável fictício (imitando um RAT/Agent) # Usamos uma ferramenta do sistema renomeada para garantir que possa realmente 'rodar' para a simulação Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. Executar o binário com as strings específicas exigidas pela regra de detecção # A regra procura por 'MeshAgent', 'RAT' ou 'C2' na CommandLine Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Esta é uma simulação do MeshAgent com conectividade C2" -
Comandos de Limpeza:
# Limpar os artefatos de simulação Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue