SOC Prime Bias: Critico

12 Aug 2026 09:06 UTC

CNCMachineRMS emerge alla fine di una catena di attacco BabaDeda

Author Photo
SOC Prime Team linkedin icon Segui
CNCMachineRMS emerge alla fine di una catena di attacco BabaDeda
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

L’indagine esamina una catena di caricamento malware sofisticata avviata tramite un’esca ClickFix. L’attacco sfrutta il legittimo IDE di IBM SPSS per eseguire più DLL esca prima di distribuire infine un Trojan di accesso remoto (RAT) personalizzato chiamato CNCMachineRMS. L’impianto presenta un linguaggio di scripting proprietario, un’ampia offuscamento e ampie capacità di amministrazione remota.

Indagine

I ricercatori hanno tracciato la catena di caricamento a più stadi a partire dall’esca ClickFix iniziale attraverso il legittimo IBM SPSS WinWrapIDE.exe processo. L’indagine ha scoperto l’abuso di oggetti COM utilizzato per attivare quattro DLL esca, con il caricatore finale che sfrutta l’API EnumTimeFormatsEx come trampolino per il codice shell. L’ultimo stadio è stato identificato come CNCMachineRMS, caratterizzato dal suo formato di configurazione unico e dal motore di esecuzione dei compiti su misura.

Mitigazione

Le organizzazioni dovrebbero monitorare le attività sospette degli oggetti COM e i file inaspettati creati all’interno delle directory %TEMP% and %LOCALAPPDATA% . I domini e gli indirizzi IP C2 noti dovrebbero essere bloccati, mentre i difensori dovrebbero prestare attenzione alla creazione di account locali non autorizzati e alle aggiunte a gruppi privilegiati. I compiti pianificati dovrebbero anche essere ispezionati per account di servizio insoliti o esecuzioni ad alto privilegio inaspettate.

Risposta

Se viene rilevato CNCMachineRMS, le organizzazioni dovrebbero trattare la compromissione come un’intrusione confermata con accesso diretto. L’host colpito dovrebbe essere isolato immediatamente per limitare il movimento laterale e l’ulteriore esfiltrazione dei dati. I rispondenti dovrebbero condurre un’indagine forense completa per determinare il tempo di permanenza dell’attaccante e stabilire se siano stati distribuiti carichi aggiuntivi per il furto di dati.

Flusso di Attacco

Esecuzione della simulazione

Prerequisito: Il controllo di pre-volo Telemetria & Baseline deve essere superato.

Motivo: Questa sezione dettagliata esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non pertinenti porteranno a diagnosi errata.

  • Narrativa e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di stabilire una persistenza difficile da rilevare. Invece di usare un binario noto malevolo, identificano che sul sistema è installato l’IDE IBM SPSS WinWrap Basic. Decidono di abusare di una chiave di esecuzione nel Registro per eseguire un comando malevolo tramite questo IDE legittimo. L’avversario modificherà la chiave IBM SPSS WinWrap Basic IDE è installato sul sistema. Decidono di abusare di una chiave di esecuzione nel Registro per eseguire un comando malevolo tramite questo IDE legittimo. L’avversario modificherà la chiave HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun , creando un valore che punta all’IDE WinWrap con un carico utile passato come argomento. Questa azione attiva l’ID evento 4657 con la stringa “IBM SPSS WinWrap Basic IDE” nel percorso/nome dell’oggetto del registro.

  • Script di test di regressione:

    # Script di simulazione per attivare il rilevamento dell'uso improprio di IBM SPSS WinWrap Basic IDE tramite Registro
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] Simulazione della modifica del registro per IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan
    
    # Questa azione dovrebbe attivare l'ID evento 4657 contenente la stringa mirata
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] Comando di simulazione eseguito. Controllare il SIEM per l'ID evento 4657." -ForegroundColor Green
  • Comandi di pulizia:

    # Pulisci la chiave di registro creata durante la simulazione
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] Pulizia riuscita: chiave di registro rimossa." -ForegroundColor Green
    } else {
        Write-Host "[-] Pulizia fallita: chiave non trovata." -ForegroundColor Red
    }