Abuso de GPTs Personalizados en una Campaña de ClickFix para Entregar Malware RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores maliciosos están abusando de los GPTs Personalizados legítimos de ChatGPT para hacerse pasar por servicios de confianza y redirigir a las víctimas a sitios maliciosos de Google. Estas páginas utilizan ingeniería social de ClickFix para convencer a los usuarios de ejecutar comandos de PowerShell que despliegan un troyano de acceso remoto (RAT) de múltiples etapas. La cadena de infección también depende de la carga lateral de DLLs a través de binarios firmados de Canon y Stardock para evadir la detección de seguridad.
Investigación
Los investigadores de Huntress identificaron dos campañas separadas de GPT Personalizados conectadas a la misma infraestructura subyacente. La investigación descubrió una cadena de infección de ocho etapas que involucra comandos de PowerShell ofuscados, instaladores MSI maliciosos y entrega de cargas útiles esteganográficas a través de .wav archivos. Los analistas decodificaron múltiples capas de cifrado y un sistema de archivos cifrado personalizado utilizado para ocultar la carga útil del RAT y scripts de persistencia.
Mitigación
Las organizaciones deben monitorear la actividad de PowerShell que involucre irm or iex comandos que se conectan a direcciones IP inusuales o formateadas en decimal. Los equipos de seguridad deben restringir la ejecución de DLLs no firmadas desde directorios de aplicaciones y detectar tareas programadas inesperadas o claves Run del registro creadas junto con binarios legítimos firmados. Los usuarios también deben ser entrenados para reconocer los señuelos de ClickFix que les instruyen a ejecutar comandos de terminal.
Respuesta
Cuando se detecta actividad maliciosa, los respondedores deben terminar el proceso host, como COTFileReadApp.exe or DeElevate64.exe, antes de eliminar los mecanismos de persistencia. Inspeccionar y eliminar los HKCU Run valores y tareas programadas llamadas Canon Configuration Reader or Stardock DeElevation Tool para prevenir la reinfección. Realizar una revisión forense completa para la comunicación de red no autorizada, incluida la actividad sospechosa de DNS-sobre-HTTPS.
Flujo de Ataque
Detecciones
Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (via registry_event)
Entrada RunMRU Sospechosa con Semántica LOLBin (via registry_event)
Posible Msiexec Ejecutando Archivos en Directorio Poco Común (via cmdline)
MsiExec Generado por Proceso de Shell (via cmdline)
Llamar Métodos .NET Sospechosos desde Powershell (via powershell)
IOCs (HashSha256) para detectar: Atacantes Abusan de GPTs Personalizados de ChatGPT para Entregar RAT a través de ClickFix
IOCs (SourceIP) para detectar: Atacantes Abusan de GPTs Personalizados de ChatGPT para Entregar RAT a través de ClickFix
IOCs (DestinationIP) para detectar: Atacantes Abusan de GPTs Personalizados de ChatGPT para Entregar RAT a través de ClickFix
Detección de Carga Lateral de DLL en Aplicaciones Firmadas de Canon y Stardock [Windows Sysmon]
Detección de Ejecutables Firmados de Canon y Stardock Lanzados desde Directorios No Estándar [Windows Process Creation]
Detectar Descarga y Ejecución de Scripts Maliciosos de PowerShell a través de ClickFix [Windows Powershell]
Ejecución de Simulación
-
Narrativa de Ataque & Comandos: El adversario está utilizando una técnica de Carga Lateral de DLLs, un método comúnmente usado en campañas recientes «ClickFix». El objetivo es eludir la detección basada en firmas tradicionales utilizando una aplicación legítima y firmada (como
COTFileReadApp.exe) para cargar una DLL maliciosa. Para imitar la lógica de detección específica proporcionada, el atacante desencadenará la ejecución a través demsiexec.exe. Esto simula un escenario donde se ejecuta un paquete MSI malicioso, que luego genera la aplicación vulnerable para ejecutar la carga lateral. -
Script de Prueba de Regresión:
# Simulación de Carga Lateral de DLLs a través de ejecución de MSIs # 1. Crear un directorio ficticio para simular la ruta de la aplicación $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. Crear una DLL 'maliciosa' ficticia y el ejecutable 'firmado' objetivo # En un ataque real, estos serían archivos reales; aquí creamos archivos vacíos para desencadenar la regla de creación de procesos. New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. Ejecutar el ejecutable objetivo usando msiexec.exe como el padre # Esto coincide con los criterios de 'selección' en la regla Sigma. $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
Comandos de Limpieza:
# Eliminar el directorio y archivos simulados de ataque Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force