Variante de Malware BlueShell Vinculada a Campañas APT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El informe examina una nueva variante del RAT BlueShell basada en Linux y escrita en Go. Esta versión introduce capacidades mejoradas de evasión, incluyendo el enmascaramiento de procesos como un trabajador del núcleo y el uso de servidores proxy para la comunicación C2. El malware ha sido vinculado a actores de amenazas con base en China, incluido BlackTech.
Investigación
Los analistas identificaron un dropper que decodifica con XOR y descomprime la carga útil de BlueShell en /tmp/kthread. El malware almacena datos de configuración codificados en una variable de entorno llamada wtim. La investigación también descubrió nuevas capacidades, incluyendo la validación de nombre de host y la capacidad de evitar conexiones directas C2 al enrutar tráfico a través de un proxy interno.
Mitigación
Las organizaciones deben monitorear de cerca la creación de archivos sospechosos dentro de /tmp y nombres de procesos inusuales como [kworker/12:12]. Los equipos de seguridad también deben detectar tráfico de salida inesperado que pase a través de servidores proxy internos. Se deben realizar análisis de memoria y recuperación de sistemas de archivos cuando se eliminen dropper para recuperar cargas útiles y datos de configuración.
Respuesta
Si se detecta actividad de BlueShell, los hosts afectados deben ser aislados inmediatamente y examinados a través de análisis de memoria para identificar el proceso malicioso y su configuración. Los registros de proxy deben ser revisados para conexiones a la dirección IP de C2 48.216.210.91. Los investigadores también deben determinar cómo fue desplegado el dropper inicial, incluyendo el posible abuso de credenciales SSH comprometidas.
Flujo de Ataque
Detecciones
Se establecieron permisos peligrosos para un Binario/Script/Carpeta (a través de cmdline)
Ver
Se creó un archivo oculto en el Host Linux (a través de file_event)
Ver
IOCs (HashSha256) para detectar: Análisis de la Variante de BlueShell Utilizada por Grupos APT
Ver
IOCs (SourceIP) para detectar: Análisis de la Variante de BlueShell Utilizada por Grupos APT
Ver
IOCs (DestinationIP) para detectar: Análisis de la Variante de BlueShell Utilizada por Grupos APT
Ver
Detección de Intentos de Conexión al Servidor C2 de la Variante de BlueShell [Conexión de Red de Windows]
Ver
Detección de la Variante de BlueShell con Comunicación C2 de Servidor Proxy [Proxy]
Ver
Detección de ejecución de la variante del malware BlueShell [Creación de Procesos en Linux]
Ver
Ejecución de Simulación
Prerequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTP identificadas y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: Un adversario ha obtenido acceso inicial a un servidor Linux y está desplegando una variante de BlueShell para establecer persistencia. Para evadir la detección, intentan enmascarar el proceso malicioso como un hilo de trabajador del núcleo llamado
/kworker/12:12. Simultáneamente, el dropper intenta desempaquetar la carga útil principal en/tmp/kthread. Simularemos tanto el enmascaramiento del proceso como la actividad del dropper para validar que las cadenas específicas definidas en la regla Sigma activen la alerta. -
Script de Prueba de Regresión:
#!/bin/bash # Simulación de ejecución de variante de malware BlueShell echo "[+] Iniciando Simulación de BlueShell..." # 1. Simular el comportamiento del Dropper (Escribiendo en /tmp/kthread) echo "Simulando escritura del dropper en /tmp/kthread" echo "#!/bin/bash" > /tmp/kthread chmod +x /tmp/kthread /tmp/kthread & SLEEP_PID=$! # 2. Simular la ejecución del Proceso enmascarado # Creamos un archivo dummy y lo renombramos con el nombre del proceso objetivo para activar 'Image contains' echo "[+] Simulando proceso enmascarado /kworker/12:12" echo "echo 'Soy un hilo del núcleo falso'" > /tmp/fake_worker chmod +x /tmp/fake_worker # Ejecutando mediante una ruta que incluye el nombre para activar la lógica 'contains' /tmp/fake_worker --name="/kworker/12:12" & WORKER_PID=$! echo "[+] Comandos de simulación enviados." echo "[+] Esperando la ingesta de telemetría..." sleep 10 # La limpieza se gestiona con un comando por separado echo "[+] Simulación completa. Usa el script de limpieza para eliminar artefactos." -
Comandos de Limpieza:
#!/bin/bash # Limpieza de artefactos de simulación echo "[+] Limpiando artefactos de simulación..." rm -f /tmp/kthread rm -f /tmp/fake_worker pkill -f "/kworker/12:12" pkill -f "/tmp/kthread" echo "[+] Limpieza completada."