Chaîne d’Attaque SmartApeSG : Du ClickFix aux RAT et MeshAgent
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
La campagne utilise l’ingénierie sociale ClickFix pour livrer un cheval de Troie d’accès à distance (RAT) non identifié. Après la compromission initiale, les attaquants déploient MeshAgent sur l’hôte Windows infecté pour établir la persistance et maintenir l’accès à distance. La chaîne d’infection repose également sur des archives ZIP protégées par mot de passe pour distribuer des composants malveillants.
Enquête
L’enquête a inclus l’analyse du trafic infectieux dans Wireshark et l’examen des fausses pages de vérification utilisées dans le schéma ClickFix. Les analystes ont identifié un RAT inconnu aux côtés de MeshAgent fonctionnant de manière persistante sur l’hôte compromis. Une activité de fichier suspecte a été principalement observée dans le répertoire AppDataLocalTemp .
Atténuation
Les organisations devraient utiliser le filtrage web pour bloquer les pages d’atterrissage malveillantes ClickFix connues et les domaines d’ingénierie sociale associés. Les contrôles de sécurité des points de terminaison devraient surveiller et empêcher l’exécution non autorisée de MeshAgent et les binaires suspects lancés à partir des répertoires Temp. Les utilisateurs devraient également être formés à reconnaître les messages de vérification ou d’erreur factices demandant l’exécution manuelle de scripts.
Réponse
Si une activité malveillante est détectée, l’hôte Windows compromis devrait être isolé immédiatement pour stopper toute communication C2 supplémentaire. Les intervenants devraient réaliser une analyse forensique du répertoire AppDataLocalTemp répertoire pour identifier les fichiers malveillants. Les journaux réseau devraient également être examinés pour les connexions à l’infrastructure Mesh C2, suivis d’une traque complète du système pour les outils d’accès à distance non autorisés.
Flux d’Attaque
Nous continuons de mettre à jour cette partie.
Détections
Points de persistance possibles [ASEPs – Logiciel/NTUSER Hive] (via registry_event)
Variables d’environnement suspectes (via cmdline)
Comportement d’évasion de défense LOLBAS MSHTA suspect par détection de commandes associées (via process_creation)
LOLBAS Conhost (via cmdline)
Tâche planifiée suspecte (via audit)
Détection de MeshAgent persistent et RAT sur l’hôte Windows [Création de processus Windows]
Exécution de Simulation
-
Narrative de l’attaque & Commandes : L’adversaire a obtenu un accès initial via une macro de phishing. Pour établir un canal d’accès à distance persistant, ils téléchargent un outil spécialisé nommé
MeshAgent.exe. Pour se fondre dans l’activité utilisateur standard et échapper aux examens basés sur les répertoires, ils déposent le fichier dans ledossier %TEMP%. Ils exécutent ensuite l’agent en utilisant une ligne de commande qui inclut explicitement la chaîne « MeshAgent » pour interagir avec leur infrastructure C2. Cette action est conçue pour déclencher la règle de détection basée sur la signature actuellement en place. -
Script de test de régression :
# Script de simulation pour déclencher la détection de MeshAgent dans Temp $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. Créer un exécutable factice (imitant un RAT/Agent) # Nous utilisons un outil système renommé pour garantir qu'il peut effectivement 's'exécuter' pour la simulation Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. Exécuter le binaire avec les chaînes spécifiques requises par la règle de détection # La règle recherche 'MeshAgent', 'RAT' ou 'C2' dans la CommandLine Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Ceci est une simulation MeshAgent avec connectivité C2" -
Commandes de nettoyage :
# Nettoyer les artefacts de simulation Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue