カスタムGPTがClickFixキャンペーンで悪用されRATマルウェアを配信
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、信頼できるサービスに成りすまして被害者を悪意のあるGoogleサイトにリダイレクトするために、正当なChatGPTカスタムGPTを悪用しています。これらのページは、ClickFixのソーシャルエンジニアリングを使用して、ユーザーが多段階のリモートアクセス型トロイの木馬 (RAT) を展開するPowerShellコマンドを実行するよう説得します。感染チェーンは、署名されたキヤノンおよびスタードックのバイナリを使用したDLLサイドローディングにも依存しており、セキュリティ検出を回避します。
調査
Huntress研究者は、同じ基盤インフラストラクチャに接続された2つの異なるカスタムGPTキャンペーンを特定しました。調査により、難読化されたPowerShellコマンド、悪意のあるMSIインストーラー、ステガノグラフィックペイロード配送を含む8段階の感染チェーンが明らかになりました .wav ファイル。アナリストは、RATペイロードと恒久的スクリプトを隠すために使用された複数の暗号化レイヤーとカスタム暗号化ファイルシステムを解読しました。
緩和策
組織は、異常または十進形式のIPアドレスに接続する irm or iex コマンドを含むPowerShellアクティビティを監視する必要があります。セキュリティチームは、アプリケーションディレクトリからの署名されていないDLL実行を制限し、正当な署名済みバイナリと共に作成された予期しないスケジュールされたタスクまたはレジストリRunキーを検出する必要があります。また、ユーザーには、端末コマンドの実行を指示するClickFixの誘導を認識するトレーニングを受けさせるべきです。
対応策
悪意のある活動が検出された場合、対応者はホストプロセスを終了する必要があります。例を挙げると、 COTFileReadApp.exe or DeElevate64.exeを挙げられます。持続性メカニズムを除去する前に。悪意のある HKCU Run 値やスケジュールされたタスクを検査し、削除して感染を再防止します。 Canon Configuration Reader or Stardock DeElevation Tool を例に挙げ、再感染を防ぐための包括的なフォレンジックレビューを実施します。不正なネットワーク通信を含み、疑わしいDNS-over-HTTPSアクティビティを含みます。
攻撃フロー
検出
考えられる永続化ポイント [ASEPs – Software/NTUSER Hive] (via registry_event)
LOLBinセマンティクスを持つ疑わしいRunMRUエントリ (via registry_event)
珍しいディレクトリでファイルを実行する可能性のあるMsiexec (via cmdline)
シェルプロセスによってスポーンされたMsiExec (via cmdline)
Powershellからの疑わしい.NET方法の呼び出し (via powershell)
サイバー攻撃者がChatGPTカスタムGPTを悪用してClickFix経由でRATを配信するのを検出するためのIOCs (HashSha256)
サイバー攻撃者がChatGPTカスタムGPTを悪用してClickFix経由でRATを配信するのを検出するためのIOCs (SourceIP)
サイバー攻撃者がChatGPTカスタムGPTを悪用してClickFix経由でRATを配信するのを検出するためのIOCs (DestinationIP)
キヤノンとStardockの署名アプリケーションにおけるDLLサイドローディングの検出 [Windows Sysmon]
非標準ディレクトリからのキヤノンとStardock署名実行ファイルの起動の検出 [Windowsプロセス生成]
ClickFix経由の悪意のあるスクリプトのPowerShellダウンロードと実行の検出 [Windows Powershell]
シミュレーションの実行
-
攻撃の物語とコマンド: 敵対者はDLLサイドローディング技術を利用しており、最近の”ClickFix”キャンペーンで用いられる一般的な手法です。目的は、正当で署名されたアプリケーション(例:
COTFileReadApp.exe)を使用して悪意のあるDLLを読み込むことで、従来の署名ベースの検出を回避することです。特定の検出ロジックを模倣するために、攻撃者はmsiexec.exeを介して実行をトリガーします。これにより、悪意のあるMSIパッケージが実行され、その後に脆弱なアプリケーションが起動してサイドローディングされたペイロードを実行するシナリオがシミュレートされます。 -
回帰テストスクリプト:
# MSIs実行を通じたDLLサイドローディングのシミュレーション # 1. アプリケーションパスをシミュレートするためのダミーディレクトリを作成 $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. ダミーの'悪意のある' DLLとターゲット'署名済み'実行可能ファイルを作成 # 実際の攻撃では、これらは実際のファイルですが、ここではプロセス生成ルールをトリガーするために空のファイルを作成します。 New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. 親としてmsiexec.exeを使用してターゲット実行ファイルを実行 # これはSigmaルールの'選択'基準に一致します。 $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
クリーンアップコマンド:
# シミュレートされた攻撃ディレクトリとファイルを削除 Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force