La cadena de ataque de SmartApeSG se mueve de ClickFix a RAT y MeshAgent
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
La campaña utiliza ClickFix para la ingeniería social y entregar un troyano de acceso remoto (RAT) no identificado. Después del compromiso inicial, los atacantes despliegan MeshAgent en el host de Windows infectado para establecer persistencia y mantener el acceso remoto. La cadena de infección también depende de archivos ZIP protegidos con contraseña para distribuir componentes maliciosos.
Investigación
La investigación incluyó el análisis del tráfico de infección en Wireshark y el examen de páginas de verificación falsas utilizadas en el esquema ClickFix. Los analistas identificaron un RAT desconocido junto con MeshAgent ejecutándose de forma persistente en el host comprometido. La actividad sospechosa de archivos se observó principalmente dentro del directorio AppDataLocalTemp. directory.
Mitigación
Las organizaciones deberían utilizar filtrado web para bloquear páginas de destino ClickFix maliciosas y dominios de ingeniería social asociados. Los controles de seguridad en los puntos finales deberían monitorear y prevenir la ejecución no autorizada de MeshAgent y binarios sospechosos lanzados desde directorios Temp. También se debe entrenar a los usuarios para que reconozcan mensajes de verificación o error falsos que soliciten la ejecución manual de scripts.
Respuesta
Si se detecta actividad maliciosa, el host de Windows comprometido debe ser aislado inmediatamente para detener la comunicación C2. Los respondedores deben realizar un análisis forense del directorio AppDataLocalTemp. directorio para identificar archivos maliciosos. Los registros de red también deben revisarse en busca de conexiones a la infraestructura Mesh C2, seguido de una búsqueda completa del sistema en busca de herramientas de acceso remoto no autorizadas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posibles Puntos de Persistencia [ASEPs – Hive de Software/NTUSER] (via registry_event)
Variables de Entorno Sospechosas (via cmdline)
Comportamiento de Evasión de Defensa SOS LOLBAS MSHTA por Detección de Comandos Asociados (via process_creation)
LOLBAS Conhost (via cmdline)
Tarea Programada Sospechosa (via audit)
Detección de MeshAgent Persistente y RAT en Host de Windows [Creación de Procesos de Windows]
Ejecución de Simulación
-
Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a través de una macro de phishing. Para establecer un canal de acceso remoto persistente, descargan una herramienta especializada llamada
MeshAgent.exe. Para mezclarse con la actividad estándar del usuario y evadir la revisión basada en directorios, dejan caer el archivo en lacarpeta %TEMP%.Posteriormente ejecutan el agente utilizando una línea de comandos que incluye explícitamente la cadena «MeshAgent» para interactuar con su infraestructura C2. Esta acción está diseñada para activar la regla de detección basada en firmas específica que está en vigor. -
Script de Prueba de Regresión:
# Script de simulación para activar la detección de MeshAgent en Temp $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. Crear un ejecutable de prueba (imitando un RAT/Agente) # Usamos una herramienta del sistema renombrada para asegurarnos de que pueda 'ejecutarse' realmente para la simulación Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. Ejecutar el binario con las cadenas específicas requeridas por la regla de detección # La regla busca 'MeshAgent', 'RAT', o 'C2' en la CommandLine Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Esta es una simulación de MeshAgent con conectividad C2" -
Comandos de Limpieza
# Limpiar los artefactos de simulación Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue