Campagna PureRAT e PureLogs Che Prende di Mira le Organizzazioni Giapponesi
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Una sofisticata campagna di phishing sta prendendo di mira organizzazioni in Giappone e Corea del Sud con email ingannevoli a tema su prodotti danneggiati e richieste di rimborso. L’attacco si basa su molteplici implementazioni di loader, inclusi loader Donut personalizzati, interpreti Python e tecniche BYOVD per distribuire gli stealer PureRAT e PureLogs. Il malware è progettato per raccogliere dati sensibili da browser, portafogli di criptovalute e applicazioni di messaggistica.
Indagine
L’indagine ha esaminato le intestazioni delle email e identificato infrastrutture di consegna condivise utilizzando la libreria PHP Swift Mailer insieme a modelli distintivi di Feedback-ID. I ricercatori hanno analizzato diverse varianti di loader e scoperto tecniche tra cui il side-loading di DLL, elusioni AMSI e ETW e abuso del driver vulnerabile Lenovo BootRepair.sys per terminare i prodotti di sicurezza tramite BYOVD. Il processo di decrittazione del payload utilizza TripleDES-CBC combinato con la compressione GZip.
Mitigazione
Le organizzazioni dovrebbero rafforzare il filtraggio delle email per identificare discrepanze tra le intestazioni Da e Rispondi-A così come modelli di URL sospetti. I controlli degli endpoint dovrebbero monitorare per side-loading anomalo di DLL, installazione non autorizzata di driver associati a BYOVD e creazione insolita di attività pianificate. Limitare gli interpreti Python non affidabili e rilevare processi hollowing sospetti o manomissioni AMSI può ulteriormente ridurre l’esposizione.
Risposta
Quando viene rilevata attività di PureRAT o PureLogs, isolare gli endpoint interessati per prevenire ulteriori furti di dati e comunicazione C2. Indagare sui sistemi per driver non autorizzati come BootRepair.sys e controllare la persistenza tramite cartelle di avvio o Utilità di pianificazione. Reimpostare le credenziali per gli utenti i cui browser, portafogli di criptovalute o applicazioni di messaggistica potrebbero essere stati accessi dal malware.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Punti di Persistenza [ASEPs – Software/NUser Hive] (tramite registry_event)
Possibile Installazione Manuale di Servizio o Driver per la Persistenza (tramite cmdline)
Possibile File Maligno a Doppia Estensione (tramite process_creation)
LOLBAS WScript / CScript (tramite process_creation)
Binari Sospetti / Script in Posizione di Avvio Automatico (tramite file_event)
File Sospetti nel Profilo Utente Pubblico (tramite file_event)
Comando e Controllo Sospetto per Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (tramite dns)
IOC (HashSha256) per rilevare: Campagna PureRAT e PureLogs che prendono di mira organizzazioni giapponesi
Analisi della Comunicazione C2 e Campagna di Phishing per PureRAT [Connessione di Rete Windows]
Indicatori di PureRAT e PureLogs dalla Campagna che prende di mira organizzazioni giapponesi [Creazione Processo Windows]
Esecuzione della Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto con successo l’accesso iniziale tramite un’email di phishing e sta tentando di stabilire un canale di Comando e Controllo (C2) utilizzando il malware PureRAT. Per eludere il rilevamento basato su firme standard, stanno utilizzando domini hardcoded. La simulazione tenterà di risolvere e connettersi a
tirakian.comper attivare la regola di rilevamento basata su firewall/rete. -
Script di Test di Regressione:
# Simulazione della connessione C2 di PureRAT per attivare il rilevamento $maliciousDomain = "tirakian.com" Write-Host "Tentativo di simulazione della connessione C2 a $maliciousDomain..." try { # Usando Resolve-DnsName e Invoke-WebRequest per generare sia log DNS sia di rete Resolve-DnsName -Name $maliciousDomain Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing } catch { Write-Host "Connessione fallita come previsto (il dominio potrebbe non essere attivo), ma la telemetria dovrebbe essere generata." } -
Comandi di Pulizia:
# Nessun artefatto persistente creato; nessuna pulizia richiesta per questa simulazione basata su rete. Write-Host "Pulizia della simulazione completata."