Campaña PureRAT y PureLogs Dirigida a Organizaciones Japonesas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una sofisticada campaña de phishing está apuntando a organizaciones en Japón y Corea del Sur con correos electrónicos engañosos tematizados en productos dañados y solicitudes de reembolso. El ataque se basa en múltiples implementaciones de cargadores, incluyendo cargadores Donut personalizados, intérpretes de Python, y técnicas BYOVD para desplegar los robadores PureRAT y PureLogs. El malware está diseñado para recopilar datos sensibles de navegadores, carteras de criptomonedas, y aplicaciones de mensajería.
Investigación
La investigación examinó los encabezados de los correos electrónicos y identificó una infraestructura de entrega compartida utilizando la biblioteca PHP Swift Mailer junto con patrones distintivos de Feedback-ID. Los investigadores analizaron varias variantes de cargadores y descubrieron técnicas que incluyen carga lateral de DLL, elusión de AMSI y ETW, y abuso del controlador BootRepair.sys vulnerable de Lenovo para terminar productos de seguridad a través de BYOVD. El proceso de desencriptación de la carga útil utiliza TripleDES-CBC combinado con compresión GZip.
Mitigación
Las organizaciones deben fortalecer el filtrado de correos electrónicos para identificar inconsistencias entre los encabezados From y Reply-To, así como patrones de URL sospechosos. Los controles de punto final deben monitorear la carga lateral anormal de DLL, la instalación no autorizada de controladores asociada con BYOVD, y la creación inusual de tareas programadas. Restringir intérpretes de Python no confiables y detectar vaciamiento de procesos sospechosos o manipulación de AMSI puede reducir aún más la exposición.
Respuesta
Cuando se detecta la actividad de PureRAT o PureLogs, aísle los puntos finales afectados para prevenir más robo de datos y comunicación C2. Investigue los sistemas para controladores no autorizados como controlador BootRepair.sys y verifique la persistencia a través de carpetas de Inicio o el Programador de Tareas. Restablezca credenciales para usuarios cuyas navegadores, carteras de criptomonedas, o aplicaciones de mensajería puedan haber sido accedidos por el malware.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Puntos de Persistencia Posibles [ASEPs – Software/Colmena NTUSER] (vía evento_registry)
Posible Instalación de Servicio o Controlador Manual para Persistencia (vía cmdline)
Posible Archivo Malicioso de Doble Extensión (vía creación_proceso)
LOLBAS WScript / CScript (vía creación_proceso)
Binarios / Scripts Sospechosos en Ubicación de Autoinicio (vía evento_archivo)
Archivos Sospechosos en Perfil de Usuario Público (vía evento_archivo)
Comando y Control Sospechosos por Solicitud de DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
IOCs (HashSha256) para detectar: Campaña PureRAT y PureLogs que Apunta a Organizaciones Japonesas
Análisis de Comunicación C2 y Campaña de Phishing para PureRAT [Conexión de Red de Windows]
Indicadores de PureRAT y PureLogs de la Campaña que Apunta a Organizaciones Japonesas [Creación de Procesos de Windows]
Ejecución de Simulación
-
Narrativa y Comandos del Ataque: El adversario ha obtenido acceso inicial con éxito a través de un correo electrónico de phishing y está intentando establecer un canal de Comando y Control (C2) utilizando el malware PureRAT. Para evadir la detección basada en firmas estándar, están utilizando dominios codificados. La simulación intentará resolver y conectar con
tirakian.compara activar la regla de detección basada en firewall/red. -
Script de Prueba de Regresión:
# Simulación de conexión C2 de PureRAT para activar la detección $maliciousDomain = "tirakian.com" Write-Host "Intentando simular conexión C2 a $maliciousDomain..." try { # Usando Resolve-DnsName e Invoke-WebRequest para generar tanto registros DNS como de Red Resolve-DnsName -Name $maliciousDomain Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing } catch { Write-Host "La conexión falló como se esperaba (el dominio puede no estar activo), pero se debe generar telemetría." } -
Comandos de Limpieza:
# No se crearon artefactos persistentes; no se requiere limpieza para esta simulación basada en red. Write-Host "Limpieza de simulación completa."