GPTs Customisés Abusés dans la Campagne ClickFix pour Distribuer le Malware RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs malveillants abusent des GPTs personnalisés légitimes de ChatGPT pour se faire passer pour des services de confiance et rediriger les victimes vers des sites Google malveillants. Ces pages utilisent l’ingénierie sociale ClickFix pour convaincre les utilisateurs d’exécuter des commandes PowerShell qui déploient un cheval de Troie à accès distant (RAT) en plusieurs étapes. La chaîne d’infection repose également sur le chargement latéral de DLL via des binaires signés Canon et Stardock pour échapper à la détection par la sécurité.
Enquête
Les chercheurs de Huntress ont identifié deux campagnes de GPT personnalisés distinctes connectées à la même infrastructure sous-jacente. L’enquête a révélé une chaîne d’infection en huit étapes impliquant des commandes PowerShell obfusquées, des installateurs MSI malveillants et une livraison de charge utile stéganographique via .wav fichiers. Les analystes ont décodé plusieurs couches de cryptage et un système de fichiers crypté personnalisé utilisé pour dissimuler la charge utile du RAT et les scripts de persistance.
Atténuation
Les organisations devraient surveiller l’activité PowerShell impliquant des irm or iex commandes qui se connectent à des adresses IP inhabituelles ou au format décimal. Les équipes de sécurité devraient restreindre l’exécution des DLL non signées à partir des répertoires des applications et détecter les tâches planifiées inattendues ou les clés Run du registre créées avec des binaires signés légitimes. Les utilisateurs devraient également être formés pour reconnaître les leurres ClickFix qui les incitent à exécuter des commandes de terminal.
Réponse
Lorsqu’une activité malveillante est détectée, les intervenants doivent terminer le processus hôte, tel que COTFileReadApp.exe or DeElevate64.exe, avant de supprimer les mécanismes de persistance. Inspecter et supprimer les valeurs de HKCU Run et les tâches planifiées nommées Canon Configuration Reader or Stardock DeElevation Tool pour prévenir la réinfection. Effectuer une révision médico-légale complète pour les communications réseau non autorisées, y compris l’activité suspecte DNS-over-HTTPS.
Flux d’Attaque
Détections
Points de persistance possibles [ASEPs – Software/NTUSER Hive] (via registry_event)
Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)
Exécution possible de Msiexec dans un répertoire inhabituel (via cmdline)
MsiExec généré par un processus shell (via cmdline)
Appel de méthodes .NET suspectes depuis PowerShell (via PowerShell)
IOCs (HashSha256) pour détecter : Abus par les attaquants des GPT personnalisés de ChatGPT pour livrer le RAT via ClickFix
IOCs (SourceIP) pour détecter : Abus par les attaquants des GPT personnalisés de ChatGPT pour livrer le RAT via ClickFix
IOCs (DestinationIP) pour détecter : Abus par les attaquants des GPT personnalisés de ChatGPT pour livrer le RAT via ClickFix
Détection du chargement latéral de DLL dans les applications signées Canon et Stardock [Windows Sysmon]
Détection de l’exécution de fichiers exécutables signés Canon et Stardock à partir de répertoires non standards [Création de processus Windows]
Détection du téléchargement et de l’exécution de scripts malveillants PowerShell via ClickFix [Windows PowerShell]
Exécution de simulation
-
Narration de l’attaque et commandes : L’adversaire utilise une technique de chargement latéral de DLL, une méthode courante utilisée dans les récentes campagnes « ClickFix ». Le but est de contourner la détection basée sur la signature traditionnelle en utilisant une application légitime signée (comme
COTFileReadApp.exe) pour charger une DLL malveillante. Pour imiter la logique de détection spécifique fournie, l’attaquant déclenchera l’exécution viamsiexec.exe. Cela simule un scénario où un package MSI malveillant est exécuté, qui à son tour génère l’application vulnérable pour exécuter la charge utile chargée latéralement. -
Script de test de régression :
# Simulation du chargement latéral de DLL via l'exécution de MSIs # 1. Créez un répertoire fictif pour simuler le chemin de l'application $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. Créez une DLL 'malveillante' factice et l'exécutable ciblé 'signé' # Dans une véritable attaque, il s'agirait de véritables fichiers ; ici, nous créons des fichiers vides pour déclencher la règle de création du processus. New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. Exécutez l'exécutable ciblé en utilisant msiexec.exe comme parent # Cela correspond aux critères de 'sélection' dans la règle Sigma. $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
Commandes de nettoyage :
# Supprimez le répertoire et les fichiers simulés de l'attaque Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force