GPT personalizzati sfruttati nella campagna ClickFix per distribuire malware RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori della minaccia stanno abusando dei GPT personalizzati legittimi di ChatGPT per impersonare servizi fidati e reindirizzare le vittime a siti Google malevoli. Queste pagine utilizzano ClickFix come ingegneria sociale per convincere gli utenti ad eseguire comandi PowerShell che distribuiscono un Trojan ad Accesso Remoto (RAT) a più livelli. La catena di infezione si basa anche sul sideloading di DLL tramite binari firmati Canon e Stardock per eludere il rilevamento della sicurezza.
Indagine
I ricercatori di Huntress hanno identificato due campagne separate di GPT personalizzati collegate alla stessa infrastruttura sottostante. L’indagine ha scoperto una catena di infezione a otto fasi che coinvolge comandi PowerShell offuscati, installer MSI malevoli e consegna di payload steganografici tramite .wav file. Gli analisti hanno decodificato più livelli di crittografia e un file system criptato personalizzato utilizzato per nascondere il payload RAT e gli script di persistenza.
Mitigazione
Le organizzazioni dovrebbero monitorare l’attività di PowerShell che coinvolge irm or iex comandi che si connettono a indirizzi IP insoliti o formattati in decimale. I team di sicurezza dovrebbero limitare l’esecuzione di DLL non firmate dalle directory dell’applicazione e rilevare attività pianificate o chiavi di esecuzione nel registro create insieme a binari firmati legittimi. Gli utenti dovrebbero anche essere addestrati a riconoscere esche ClickFix che li istruiscono ad eseguire comandi da terminale.
Risposta
Quando viene rilevata attività malevola, gli operatori devono terminare il processo host, come COTFileReadApp.exe or DeElevate64.exe, prima di rimuovere i meccanismi di persistenza. Ispezionare e cancellare valori malevoli HKCU Run e attività pianificate denominate Canon Configuration Reader or Stardock DeElevation Tool per prevenire la reinfezione. Effettuare una revisione forense completa per comunicazioni di rete non autorizzate, inclusa attività DNS-over-HTTPS sospetta.
Flusso di Attacco
Rilevamenti
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (tramite registry_event)
Voce RunMRU Sospetta con Semantica LOLBin (tramite registry_event)
Possibile Esecuzione di File da parte di Msiexec in Directory Non Comune (tramite cmdline)
MsiExec Generato da Processo di Shell (tramite cmdline)
Chiamata di Metodi Sospetti .NET da PowerShell (tramite powershell)
IOC (HashSha256) per rilevare: Attori Abusano dei GPT personalizzati di ChatGPT per Distribuire RAT tramite ClickFix
IOC (SourceIP) per rilevare: Attori Abusano dei GPT personalizzati di ChatGPT per Distribuire RAT tramite ClickFix
IOC (DestinationIP) per rilevare: Attori Abusano dei GPT personalizzati di ChatGPT per Distribuire RAT tramite ClickFix
Rilevazione di Sideloading di DLL in Applicazioni Firmate Canon e Stardock [Windows Sysmon]
Rilevazione di Esecuzioni da Direttori Non Standard di Eseguibili Firmati Canon e Stardock [Windows Process Creation]
Rileva Download ed Esecuzione di Script Malevoli tramite ClickFix [Windows Powershell]
Esecuzione del Test di Regressione
-
Narrativa dell’Attacco & Comandi: L’avversario sta utilizzando una tecnica di Sideloading di DLL, un metodo comune utilizzato nelle recenti campagne “ClickFix”. L’obiettivo è aggirare la rilevazione basata su firme tradizionali utilizzando un’applicazione legittima e firmata (come
COTFileReadApp.exe) per caricare una DLL malevola. Per imitare la logica di rilevamento specifica fornita, l’attaccante attiverà l’esecuzione tramitemsiexec.exe. Questo simula uno scenario in cui viene eseguito un pacchetto MSI malevolo, che poi genera l’applicazione vulnerabile per eseguire il payload caricato. -
Script di Test di Regressione:
# Simulazione di Sideloading di DLL tramite esecuzione di MSIs # 1. Creare una directory fittizia per simulare il percorso dell'applicazione $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. Creare una DLL 'malevola' fittizia e l'eseguibile 'firmato' target # In un vero attacco, questi sarebbero file reali; qui creiamo file vuoti per attivare la regola di creazione del processo. New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. Eseguire l'eseguibile target utilizzando msiexec.exe come genitore # Questo corrisponde ai criteri di 'selezione' nella regola Sigma. $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
Comandi di Pulizia:
# Rimuovere la directory e i file di attacco simulato Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force