Campanha PureRAT e PureLogs Alvejando Organizações Japonesas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de phishing sofisticada está alvejando organizações no Japão e na Coreia do Sul com e-mails enganosos sobre produtos danificados e pedidos de reembolso. O ataque depende de várias implementações de carregadores, incluindo carregadores Donut personalizados, interpretadores Python e técnicas BYOVD para implantar os ladrões PureRAT e PureLogs. O malware é projetado para coletar dados sensíveis de navegadores, carteiras de criptomoedas e aplicativos de mensagens.
Investigação
A investigação examinou cabeçalhos de e-mail e identificou infraestrutura de entrega compartilhada usando a biblioteca PHP Swift Mailer junto com padrões distintivos de Feedback-ID. Pesquisadores analisaram várias variantes de carregadores e descobriram técnicas incluindo carregamento lateral de DLL, contorno de AMSI e ETW, e abuso do vulnerável Lenovo BootRepair.sys driver para terminar produtos de segurança através do BYOVD. O processo de descriptografia do payload usa TripleDES-CBC combinado com compressão GZip.
Mitigação
As organizações devem fortalecer o filtro de e-mail para identificar discrepâncias entre os cabeçalhos From e Reply-To, bem como padrões de URL suspeitos. Os controles de endpoint devem monitorar o carregamento lateral de DLL anormal, a instalação não autorizada de drivers associada ao BYOVD, e a criação incomum de tarefas agendadas. Restringir interpretadores Python não confiáveis e detectar huecos de processos suspeitos ou manipulação de AMSI pode reduzir ainda mais a exposição.
Resposta
Quando atividade de PureRAT ou PureLogs for detectada, isole endpoints afetados para evitar roubo adicional de dados e comunicação C2. Investigue sistemas para drivers não autorizados como BootRepair.sys e verifique a persistência por meio de pastas de inicialização ou Agendador de Tarefas. Redefina as credenciais para usuários cujos navegadores, carteiras de criptomoedas ou aplicativos de mensagens possam ter sido acessados pelo malware.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via evento de registro)
Possível Instalação Manual de Serviço ou Driver para Persistência (via linha de comando)
Possível Arquivo Malicioso com Dupla Extensão (via criação de processo)
LOLBAS WScript / CScript (via criação de processo)
Binários / Scripts Suspeitos em Localização de Autostart (via evento de arquivo)
Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)
Comando e Controle Suspeitos por Pedido de DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Campanha PureRAT e PureLogs Alvejando Organizações Japonesas
Comunicação C2 e Análise de Campanha de Phishing para PureRAT [Conexão de Rede do Windows]
Indicadores de PureRAT e PureLogs a partir de Campanha Alvejando Organizações Japonesas [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa de Ataque & Comandos: O adversário conseguiu obter acesso inicial via e-mail de phishing e está tentando estabelecer um canal de Comando e Controle (C2) usando o malware PureRAT. Para evitar detecção baseada em assinatura padrão, estão utilizando domínios hardcoded. A simulação tentará resolver e conectar-se a
tirakian.compara acionar a regra de detecção baseada em firewall/rede. -
Script de Teste de Regressão:
# Simulação de conexão C2 do PureRAT para acionar detecção $maliciousDomain = "tirakian.com" Write-Host "Tentando simular conexão C2 para $maliciousDomain..." try { # Usando Resolve-DnsName e Invoke-WebRequest para gerar logs de DNS e rede Resolve-DnsName -Name $maliciousDomain Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing } catch { Write-Host "Conexão falhou conforme esperado (domínio pode não estar ativo), mas a telemetria deve ser gerada." } -
Comandos de Limpeza:
# Nenhum artefato persistente criado; nenhuma limpeza necessária para esta simulação baseada em rede. Write-Host "Limpeza da simulação completa."