SOC Prime Bias: High

29 Sep 2026 14:12 UTC

Abuso de GPTs Personalizados en una Campaña de ClickFix para Entregar Malware RAT

Author Photo
SOC Prime Team linkedin icon Seguir
Abuso de GPTs Personalizados en una Campaña de ClickFix para Entregar Malware RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores maliciosos están abusando de los GPTs Personalizados legítimos de ChatGPT para hacerse pasar por servicios de confianza y redirigir a las víctimas a sitios maliciosos de Google. Estas páginas utilizan ingeniería social de ClickFix para convencer a los usuarios de ejecutar comandos de PowerShell que despliegan un troyano de acceso remoto (RAT) de múltiples etapas. La cadena de infección también depende de la carga lateral de DLLs a través de binarios firmados de Canon y Stardock para evadir la detección de seguridad.

Investigación

Los investigadores de Huntress identificaron dos campañas separadas de GPT Personalizados conectadas a la misma infraestructura subyacente. La investigación descubrió una cadena de infección de ocho etapas que involucra comandos de PowerShell ofuscados, instaladores MSI maliciosos y entrega de cargas útiles esteganográficas a través de .wav archivos. Los analistas decodificaron múltiples capas de cifrado y un sistema de archivos cifrado personalizado utilizado para ocultar la carga útil del RAT y scripts de persistencia.

Mitigación

Las organizaciones deben monitorear la actividad de PowerShell que involucre irm or iex comandos que se conectan a direcciones IP inusuales o formateadas en decimal. Los equipos de seguridad deben restringir la ejecución de DLLs no firmadas desde directorios de aplicaciones y detectar tareas programadas inesperadas o claves Run del registro creadas junto con binarios legítimos firmados. Los usuarios también deben ser entrenados para reconocer los señuelos de ClickFix que les instruyen a ejecutar comandos de terminal.

Respuesta

Cuando se detecta actividad maliciosa, los respondedores deben terminar el proceso host, como COTFileReadApp.exe or DeElevate64.exe, antes de eliminar los mecanismos de persistencia. Inspeccionar y eliminar los HKCU Run valores y tareas programadas llamadas Canon Configuration Reader or Stardock DeElevation Tool para prevenir la reinfección. Realizar una revisión forense completa para la comunicación de red no autorizada, incluida la actividad sospechosa de DNS-sobre-HTTPS.

Flujo de Ataque

Detecciones

Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipo de SOC Prime
29 Sep 2026

Entrada RunMRU Sospechosa con Semántica LOLBin (via registry_event)

Equipo de SOC Prime
29 Sep 2026

Posible Msiexec Ejecutando Archivos en Directorio Poco Común (via cmdline)

Equipo de SOC Prime
29 Sep 2026

MsiExec Generado por Proceso de Shell (via cmdline)

Equipo de SOC Prime
29 Sep 2026

Llamar Métodos .NET Sospechosos desde Powershell (via powershell)

Equipo de SOC Prime
29 Sep 2026

IOCs (HashSha256) para detectar: Atacantes Abusan de GPTs Personalizados de ChatGPT para Entregar RAT a través de ClickFix

Reglas AI de SOC Prime
29 Sep 2026

IOCs (SourceIP) para detectar: Atacantes Abusan de GPTs Personalizados de ChatGPT para Entregar RAT a través de ClickFix

Reglas AI de SOC Prime
29 Sep 2026

IOCs (DestinationIP) para detectar: Atacantes Abusan de GPTs Personalizados de ChatGPT para Entregar RAT a través de ClickFix

Reglas AI de SOC Prime
29 Sep 2026

Detección de Carga Lateral de DLL en Aplicaciones Firmadas de Canon y Stardock [Windows Sysmon]

Reglas AI de SOC Prime
29 Sep 2026

Detección de Ejecutables Firmados de Canon y Stardock Lanzados desde Directorios No Estándar [Windows Process Creation]

Reglas AI de SOC Prime
29 Sep 2026

Detectar Descarga y Ejecución de Scripts Maliciosos de PowerShell a través de ClickFix [Windows Powershell]

Reglas AI de SOC Prime
29 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque & Comandos: El adversario está utilizando una técnica de Carga Lateral de DLLs, un método comúnmente usado en campañas recientes «ClickFix». El objetivo es eludir la detección basada en firmas tradicionales utilizando una aplicación legítima y firmada (como COTFileReadApp.exe) para cargar una DLL maliciosa. Para imitar la lógica de detección específica proporcionada, el atacante desencadenará la ejecución a través de msiexec.exe. Esto simula un escenario donde se ejecuta un paquete MSI malicioso, que luego genera la aplicación vulnerable para ejecutar la carga lateral.

  • Script de Prueba de Regresión:

    # Simulación de Carga Lateral de DLLs a través de ejecución de MSIs
    # 1. Crear un directorio ficticio para simular la ruta de la aplicación
    $workDir = "$env:TEMPCanonSim"
    New-Item -Path $workDir -ItemType Directory -Force
    
    # 2. Crear una DLL 'maliciosa' ficticia y el ejecutable 'firmado' objetivo
    # En un ataque real, estos serían archivos reales; aquí creamos archivos vacíos para desencadenar la regla de creación de procesos.
    New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force
    New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force
    
    # 3. Ejecutar el ejecutable objetivo usando msiexec.exe como el padre
    # Esto coincide con los criterios de 'selección' en la regla Sigma.
    $targetExe = "$workDirCOTFileReadApp.exe"
    Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait
  • Comandos de Limpieza:

    # Eliminar el directorio y archivos simulados de ataque
    Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force