SOC Prime Bias: High

21 Sep 2026 20:07 UTC

La cadena de ataque de SmartApeSG se mueve de ClickFix a RAT y MeshAgent

Author Photo
SOC Prime Team linkedin icon Seguir
La cadena de ataque de SmartApeSG se mueve de ClickFix a RAT y MeshAgent
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

La campaña utiliza ClickFix para la ingeniería social y entregar un troyano de acceso remoto (RAT) no identificado. Después del compromiso inicial, los atacantes despliegan MeshAgent en el host de Windows infectado para establecer persistencia y mantener el acceso remoto. La cadena de infección también depende de archivos ZIP protegidos con contraseña para distribuir componentes maliciosos.

Investigación

La investigación incluyó el análisis del tráfico de infección en Wireshark y el examen de páginas de verificación falsas utilizadas en el esquema ClickFix. Los analistas identificaron un RAT desconocido junto con MeshAgent ejecutándose de forma persistente en el host comprometido. La actividad sospechosa de archivos se observó principalmente dentro del directorio AppDataLocalTemp. directory.

Mitigación

Las organizaciones deberían utilizar filtrado web para bloquear páginas de destino ClickFix maliciosas y dominios de ingeniería social asociados. Los controles de seguridad en los puntos finales deberían monitorear y prevenir la ejecución no autorizada de MeshAgent y binarios sospechosos lanzados desde directorios Temp. También se debe entrenar a los usuarios para que reconozcan mensajes de verificación o error falsos que soliciten la ejecución manual de scripts.

Respuesta

Si se detecta actividad maliciosa, el host de Windows comprometido debe ser aislado inmediatamente para detener la comunicación C2. Los respondedores deben realizar un análisis forense del directorio AppDataLocalTemp. directorio para identificar archivos maliciosos. Los registros de red también deben revisarse en busca de conexiones a la infraestructura Mesh C2, seguido de una búsqueda completa del sistema en busca de herramientas de acceso remoto no autorizadas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posibles Puntos de Persistencia [ASEPs – Hive de Software/NTUSER] (via registry_event)

Equipo de SOC Prime
21 de septiembre de 2026

Variables de Entorno Sospechosas (via cmdline)

Equipo de SOC Prime
21 de septiembre de 2026

Comportamiento de Evasión de Defensa SOS LOLBAS MSHTA por Detección de Comandos Asociados (via process_creation)

Equipo de SOC Prime
21 de septiembre de 2026

LOLBAS Conhost (via cmdline)

Equipo de SOC Prime
21 de septiembre de 2026

Tarea Programada Sospechosa (via audit)

Equipo de SOC Prime
21 de septiembre de 2026

Detección de MeshAgent Persistente y RAT en Host de Windows [Creación de Procesos de Windows]

Reglas de AI SOC Prime
21 de septiembre de 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a través de una macro de phishing. Para establecer un canal de acceso remoto persistente, descargan una herramienta especializada llamada MeshAgent.exe. Para mezclarse con la actividad estándar del usuario y evadir la revisión basada en directorios, dejan caer el archivo en la carpeta %TEMP%. Posteriormente ejecutan el agente utilizando una línea de comandos que incluye explícitamente la cadena «MeshAgent» para interactuar con su infraestructura C2. Esta acción está diseñada para activar la regla de detección basada en firmas específica que está en vigor.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la detección de MeshAgent en Temp
    $TempPath = $env:TEMP
    $BinaryName = "MeshAgent.exe"
    $BinaryPath = Join-Path $TempPath $BinaryName
    
    # 1. Crear un ejecutable de prueba (imitando un RAT/Agente)
    # Usamos una herramienta del sistema renombrada para asegurarnos de que pueda 'ejecutarse' realmente para la simulación
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath
    
    # 2. Ejecutar el binario con las cadenas específicas requeridas por la regla de detección
    # La regla busca 'MeshAgent', 'RAT', o 'C2' en la CommandLine
    Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Esta es una simulación de MeshAgent con conectividad C2"
  • Comandos de Limpieza

    # Limpiar los artefactos de simulación
    Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue