Las campañas de ClearFake usan WordlistLoader para desplegar Amatera
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Se está utilizando un nuevo cargador identificado llamado WordlistLoader en campañas de ClearFake para distribuir el ladrón de información Amatera. El cargador reconstruye shellcode a partir de palabras en inglés codificadas o UUIDs, ayudando a evadir la detección convencional. Amatera también ha evolucionado con técnicas de evasión avanzadas, incluyendo Heaven’s Gate para llamadas al sistema y pools de hilos secuestrados para la inyección en navegadores.
Investigación
La investigación examinó la cadena de infección comenzando con sitios web comprometidos que muestran avisos CAPTCHA falsos. Los investigadores analizaron el proceso de ejecución de WordlistLoader, incluyendo el desenganche de módulos, la evasión de ETW a través de puntos de interrupción de hardware y la decodificación de shellcode a partir de listas de palabras. La investigación también abarcó Amatera versión 4.3.3-alpha1, destacando su bypass de cifrado ligado a la aplicación actualizado e implementación reforzada de llamadas al sistema.
Mitigación
Las organizaciones deben implementar protecciones de portapapeles para reducir el riesgo de comandos maliciosos entregados mediante ingeniería social. Las soluciones EDR deben ser capaces de detectar la manipulación de puntos de interrupción de hardware y los intentos de elusión de ETW. Los equipos de seguridad también deben monitorear comportamientos de procesos inusuales, incluyendo conhost lanzando cmd procesos ocultos que utilizan pushd para mapear recursos compartidos WebDAV remotos.
Respuesta
Si se detectan los patrones de comandos descritos, el host afectado debe ser aislado inmediatamente para prevenir una mayor exfiltración de datos. Los respondedores deben realizar un análisis forense de memoria para identificar shellcode inyectado o hilos de navegador secuestrados. También se deben investigar las conexiones no autorizadas de WebDAV, junto con los registros de endpoints que puedan revelar la fuente del comando malicioso.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (via dns)
Entrada RunMRU Sospechosa Con Semánticas LOLBin (via registry_event)
LOLBAS Conhost (via cmdline)
IOCs (HashSha256) para detectar: WordlistLoader entregando Amatera a través de campañas ClearFake
Detección de Comunicación C2 de Amatera [Conexión de Red de Windows]
Detectar Distribución del Ladrón de Información Amatera Usando WordlistLoader via ConHost [Creación de Procesos de Windows]
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a diagnósticos erróneos.
-
Narrativa y Comandos de Ataque: El adversario busca entregar el ladrón de información Amatera mientras minimiza el rastro en el host. Inician un indicador de comando oculto a través de
conhost.exe --headless. Una vez establecida la shell, el atacante usa elpushdcomando para montar un recurso compartido WebDAV remoto (simulado a través de una ruta UNC local para propósitos de prueba) para evitar el ruido denet use. Finalmente, ejecutan el componente malicioso llamando arundll32.execontra un DLL ubicado en esa unidad recién mapeada, invocando específicamente elRunexportación para comenzar la cadena de infección. -
Script de Prueba de Regresión:
# Script de simulación para patrón Amatera/WordlistLoader # Nota: Usamos una carpeta local para simular una ruta UNC para evitar la dependencia real de la red en un laboratorio. $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare" if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force } # Crear un DLL ficticio para satisfacer el requisito de rundll32 # En un escenario real, esto sería la carga útil de Amatera. $dummyDll = "$fakeWebDavPathpayload.dll" New-Item -Path $dummyDll -ItemType File -Force # El comando desencadenante: # Este comando está estructurado para coincidir con los criterios de selección de la regla Sigma: # 1. Usa conhost.exe con --headless # 2. Contiene cmd, pushd, rundll32, ,Run, y $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run" # Inicia el proceso a través de conhost para activar la lógica específica de detección Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload -
Comandos de Limpieza:
# Eliminar el directorio malicioso simulado y archivos ficticios $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare" if (Test-Path $fakeWebDavPath) { Remove-Item -Path $fakeWebDavPath -Recurse -Force }