SmartApeSG-Angriffskette wechselt von ClickFix zu RAT und MeshAgent
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Kampagne nutzt ClickFix Social Engineering, um einen nicht identifizierten Remote Access Trojaner (RAT) zu liefern. Nach dem ersten Kompromittieren setzen Angreifer MeshAgent auf dem infizierten Windows-Host ein, um Persistenz herzustellen und den Fernzugriff aufrechtzuerhalten. Die Infektionskette stützt sich auch auf passwortgeschützte ZIP-Archive, um bösartige Komponenten zu verbreiten.
Untersuchung
Die Untersuchung umfasste die Analyse des Infektionsverkehrs in Wireshark und die Prüfung gefälschter Verifizierungsseiten, die im ClickFix-Schema verwendet werden. Analysten identifizierten einen unbekannten RAT neben dem dauerhaft laufenden MeshAgent auf dem kompromittierten Host. Verdächtige Dateiaktivitäten wurden hauptsächlich im AppDataLocalTemp Verzeichnis beobachtet.
Abhilfe
Organisationen sollten Webfilter verwenden, um bekannte bösartige ClickFix-Landingpages und damit verbundene Social Engineering-Domains zu blockieren. Endpunktsicherheitskontrollen sollten die unautorisierte Ausführung von MeshAgent und verdächtige Binärdateien, die aus Temp-Verzeichnissen gestartet werden, überwachen und verhindern. Benutzer sollten auch geschult werden, gefälschte Verifizierungs- oder Fehlermeldungen zu erkennen, die das manuelle Ausführen von Skripten erfordern.
Antwort
Wird bösartige Aktivität erkannt, sollte der kompromittierte Windows-Host sofort isoliert werden, um weitere C2-Kommunikation zu stoppen. Reaktionskräfte sollten eine forensische Analyse des AppDataLocalTemp Verzeichnisses durchführen, um bösartige Dateien zu identifizieren. Netzwerkprotokolle sollten auch auf Verbindungen zur Mesh C2-Infrastruktur überprüft werden, gefolgt von einer vollständigen Systemsuche nach unautorisierten Fernzugriffstools.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Verdächtige Umgebungsvariablen (via cmdline)
Verdächtiges LOLBAS MSHTA Verteidigungsausweichverhalten durch Erkennung assoziierter Befehle (via process_creation)
LOLBAS Conhost (via cmdline)
Verdächtige geplante Aufgabe (via audit)
Erkennung von persistentem MeshAgent und RAT auf Windows-Host [Windows Process Creation]
Simulationsausführung
-
Angriffserzählung & Befehle: Der Angreifer hat sich über ein Phishing-Makro initialen Zugang verschafft. Um einen beständigen Fernzugriffskanal einzurichten, laden sie ein spezialisiertes Tool namens
MeshAgent.exeherunter. Um sich in normale Benutzeraktivitäten einzufügen und die Verzeichnisprüfung zu umgehen, legen sie die Datei in den%TEMP%Ordner. Sie führen dann den Agenten mit einer Befehlszeile aus, die explizit den String „MeshAgent“ enthält, um mit ihrer C2-Infrastruktur zu interagieren. Diese Aktion ist darauf ausgelegt, die spezifische signaturbasierte Erkennungsregel auszulösen, die derzeit in Kraft ist. -
Regressionstestskript:
# Simulationsskript, um die Erkennung von MeshAgent in Temp auszulösen $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. Erstellen einer Dummy-Executable (imitierend ein RAT/Agent) # Wir verwenden ein einfach umbenanntes Systemtool, um sicherzustellen, dass es tatsächlich für die Simulation 'laufend' ist Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. Ausführen der Binärdatei mit den spezifischen Strings, die von der Erkennungsregel gefordert werden # Die Regel sucht nach 'MeshAgent', 'RAT' oder 'C2' in der Befehlszeile Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Dies ist eine MeshAgent-Simulation mit C2-Konnektivität" -
Aufräumbefehle:
# Aufräumen der Simulationsartefakte Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue