CNCMachineRMS emerge al final de una cadena de ataque BabaDeda
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
La investigación examina una sofisticada cadena de carga de malware iniciada a través de un señuelo ClickFix. El ataque abusa del IDE legítimo de IBM SPSS para ejecutar múltiples DLL de señuelo antes de desplegar finalmente un troyano de acceso remoto (RAT) personalizado llamado CNCMachineRMS. El implante presenta un lenguaje de scripts propio, extensa ofuscación y amplias capacidades de administración remota.
Investigación
Los investigadores rastrearon la cadena de carga de múltiples etapas desde el señuelo inicial de ClickFix a través del IBM SPSS legítimo WinWrapIDE.exe proceso. La investigación descubrió el abuso de objetos COM utilizado para activar cuatro DLL de señuelo, con el cargador final aprovechando el EnumTimeFormatsEx API como un trampolín de shellcode. La última etapa fue identificada como CNCMachineRMS, distinguida por su formato de configuración único y motor de ejecución de tareas personalizado.
Mitigación
Las organizaciones deben monitorear la actividad sospechosa de objetos COM y archivos inesperados creados dentro de %TEMP% and %LOCALAPPDATA% directorios. Los dominios C2 y direcciones IP conocidas deben ser bloqueados, mientras que los defensores deben vigilar la creación no autorizada de cuentas locales y adiciones a grupos privilegiados. Las tareas programadas también deben ser inspeccionadas para detectar cuentas de servicio inusuales o ejecuciones de alto privilegio inesperadas.
Respuesta
Si se detecta CNCMachineRMS, las organizaciones deben tratar la compromisión como una intrusión confirmada con manos en el teclado. El host afectado debe ser aislado inmediatamente para limitar el movimiento lateral y la exfiltración de datos adicional. Los respondedores deben realizar una investigación forense integral para determinar el tiempo que el atacante ha permanecido y establecer si se desplegaron cargas adicionales para el robo de datos.
Flujo de Ataque
Detecciones
La Posibilidad de Ejecución a Través de Líneas de Comando PowerShell Ocultas (vía cmdline)
Proof of Value
Binario / Scripts Sospechosos en Ubicación de Inicio Automático (vía file_event)
Proof of Value
IOCs (HashSha256) para detectar: CNCMachineRMS: El RAT No Documentado al Final de una Cadena BabaDeda
Proof of Value
IOCs (SourceIP) para detectar: CNCMachineRMS: El RAT No Documentado al Final de una Cadena BabaDeda
Proof of Value
IOCs (DestinationIP) para detectar: CNCMachineRMS: El RAT No Documentado al Final de una Cadena BabaDeda
Proof of Value
Conexión Saliente al Implante CNC Machine RMS [Conexión de Red de Windows]
Proof of Value
Detección de Uso Indebido de IBM SPSS WinWrap Basic IDE vía Tarea Programada o Clave de Ejecución [Creación de Proceso de Windows]
Proof of Value
Ejecución de Simulación
Requisito previo: El Chequeo de Pre-vuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario ha obtenido acceso inicial y busca establecer una persistencia difícil de detectar. En lugar de usar un binario malicioso conocido, identifican que el
IBM SPSS WinWrap Basic IDEestá instalado en el sistema. Deciden abusar de una Clave de Ejecución en el Registro para ejecutar un comando malicioso a través de este IDE legítimo. El adversario modificará laHKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunclave, creando un valor que apunta al WinWrap IDE con una carga útil pasada como argumento. Esta acción desencadena el Evento ID 4657 con la cadena ‘IBM SPSS WinWrap Basic IDE’ en la ruta/nombre del objeto del registro. -
Script de Prueba de Regresión:
# Script de simulación para activar la detección de uso indebido de IBM SPSS WinWrap Basic IDE vía Registro $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'" Write-Host "[+] Simulando modificación del registro para IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan # Esta acción debería activar el Evento ID 4657 conteniendo la cadena objetivo New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force Write-Host "[+] Comando de simulación ejecutado. Verificar SIEM para el Evento ID 4657." -ForegroundColor Green -
Comandos de Limpieza:
# Limpiar la clave del registro creada durante la simulación $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name Write-Host "[+] Limpieza exitosa: Clave de registro eliminada." -ForegroundColor Green } else { Write-Host "[-] Limpieza fallida: Clave no encontrada." -ForegroundColor Red }