SOC Prime Bias: High

21 Sep 2026 20:07 UTC

Cadeia de Ataque SmartApeSG Passa de ClickFix para RAT e MeshAgent

Author Photo
SOC Prime Team linkedin icon Seguir
Cadeia de Ataque SmartApeSG Passa de ClickFix para RAT e MeshAgent
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A campanha usa engenharia social ClickFix para entregar um Trojan de Acesso Remoto (RAT) não identificado. Após o comprometimento inicial, os atacantes implantam o MeshAgent no hospedeiro Windows infectado para estabelecer persistência e manter o acesso remoto. A cadeia de infecção também depende de arquivos ZIP protegidos por senha para distribuir componentes maliciosos.

Investigação

A investigação incluiu análise do tráfego de infecção no Wireshark e exame de páginas de verificação falsas usadas no esquema ClickFix. Os analistas identificaram um RAT desconhecido junto com o MeshAgent rodando de forma persistente no hospedeiro comprometido. A atividade de arquivos suspeitos foi principalmente observada dentro do diretório AppDataLocalTemp .

Mitigação

As organizações devem usar filtros da web para bloquear páginas de destino maliciosas conhecidas do ClickFix e domínios associados à engenharia social. Os controles de segurança de endpoint devem monitorar e prevenir a execução não autorizada do MeshAgent e binários suspeitos lançados a partir de diretórios Temp. Os usuários também devem ser treinados para reconhecer mensagens de verificação ou erro falsas solicitando a execução manual de scripts.

Resposta

Se uma atividade maliciosa for detectada, o hospedeiro Windows comprometido deve ser isolado imediatamente para interromper a comunicação C2 adicional. Os respondedores devem realizar análise forense do diretório AppDataLocalTemp diretório para identificar arquivos maliciosos. Os registros de rede também devem ser revisados para conexões com a infraestrutura Mesh C2, seguidos por uma busca completa no sistema por ferramentas de acesso remoto não autorizadas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipe SOC Prime
21 Set 2026

Variáveis Ambientais Suspeitas (via cmdline)

Equipe SOC Prime
21 Set 2026

Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via process_creation)

Equipe SOC Prime
21 Set 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
21 Set 2026

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
21 Set 2026

Detecção de MeshAgent e RAT Persistentes no Hospedeiro Windows [Criação de Processo Windows]

Regras de IA SOC Prime
21 Set 2026

Execução da Simulação

  • Narrativa do Ataque & Comandos: O adversário ganhou acesso inicial por meio de uma macro de phishing. Para estabelecer um canal de acesso remoto persistente, eles baixam uma ferramenta especializada chamada MeshAgent.exe. Para se misturar com a atividade padrão do usuário e evadir a inspeção baseada em diretórios, eles deixam o arquivo na pasta %TEMP% . Eles então executam o agente usando uma linha de comando que inclui explicitamente a string “MeshAgent” para interagir com sua infraestrutura C2. Esta ação é projetada para acionar a regra de detecção baseada em assinaturas específica atualmente em vigor.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a detecção do MeshAgent no Temp
    $TempPath = $env:TEMP
    $BinaryName = "MeshAgent.exe"
    $BinaryPath = Join-Path $TempPath $BinaryName
    
    # 1. Criar um executável fictício (imitando um RAT/Agent)
    # Usamos uma ferramenta do sistema renomeada para garantir que possa realmente 'rodar' para a simulação
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath
    
    # 2. Executar o binário com as strings específicas exigidas pela regra de detecção
    # A regra procura por 'MeshAgent', 'RAT' ou 'C2' na CommandLine
    Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Esta é uma simulação do MeshAgent com conectividade C2"
  • Comandos de Limpeza:

    # Limpar os artefatos de simulação
    Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue