CNCMachineRMS emerge alla fine di una catena di attacco BabaDeda
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
L’indagine esamina una catena di caricamento malware sofisticata avviata tramite un’esca ClickFix. L’attacco sfrutta il legittimo IDE di IBM SPSS per eseguire più DLL esca prima di distribuire infine un Trojan di accesso remoto (RAT) personalizzato chiamato CNCMachineRMS. L’impianto presenta un linguaggio di scripting proprietario, un’ampia offuscamento e ampie capacità di amministrazione remota.
Indagine
I ricercatori hanno tracciato la catena di caricamento a più stadi a partire dall’esca ClickFix iniziale attraverso il legittimo IBM SPSS WinWrapIDE.exe processo. L’indagine ha scoperto l’abuso di oggetti COM utilizzato per attivare quattro DLL esca, con il caricatore finale che sfrutta l’API EnumTimeFormatsEx come trampolino per il codice shell. L’ultimo stadio è stato identificato come CNCMachineRMS, caratterizzato dal suo formato di configurazione unico e dal motore di esecuzione dei compiti su misura.
Mitigazione
Le organizzazioni dovrebbero monitorare le attività sospette degli oggetti COM e i file inaspettati creati all’interno delle directory %TEMP% and %LOCALAPPDATA% . I domini e gli indirizzi IP C2 noti dovrebbero essere bloccati, mentre i difensori dovrebbero prestare attenzione alla creazione di account locali non autorizzati e alle aggiunte a gruppi privilegiati. I compiti pianificati dovrebbero anche essere ispezionati per account di servizio insoliti o esecuzioni ad alto privilegio inaspettate.
Risposta
Se viene rilevato CNCMachineRMS, le organizzazioni dovrebbero trattare la compromissione come un’intrusione confermata con accesso diretto. L’host colpito dovrebbe essere isolato immediatamente per limitare il movimento laterale e l’ulteriore esfiltrazione dei dati. I rispondenti dovrebbero condurre un’indagine forense completa per determinare il tempo di permanenza dell’attaccante e stabilire se siano stati distribuiti carichi aggiuntivi per il furto di dati.
Flusso di Attacco
Rilevamenti
La possibilità di esecuzione tramite linee di comando PowerShell nascoste (tramite cmdline)
Proof of Value
Binari/Scripts sospetti in posizioni di avvio automatico (tramite file_event)
Proof of Value
IOC (HashSha256) per rilevare: CNCMachineRMS: il RAT non documentato alla fine di una catena BabaDeda
Proof of Value
IOC (SourceIP) per rilevare: CNCMachineRMS: il RAT non documentato alla fine di una catena BabaDeda
Proof of Value
IOC (DestinationIP) per rilevare: CNCMachineRMS: il RAT non documentato alla fine di una catena BabaDeda
Proof of Value
Connessione in uscita all’impianto CNC Machine RMS [Connessione di rete Windows]
Proof of Value
Rilevamento dell’uso improprio di IBM SPSS WinWrap Basic IDE tramite attività pianificata o chiave di esecuzione [Creazione processo Windows]
Proof of Value
Esecuzione della simulazione
Prerequisito: Il controllo di pre-volo Telemetria & Baseline deve essere superato.
Motivo: Questa sezione dettagliata esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non pertinenti porteranno a diagnosi errata.
-
Narrativa e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di stabilire una persistenza difficile da rilevare. Invece di usare un binario noto malevolo, identificano che sul sistema è installato l’IDE IBM SPSS WinWrap Basic. Decidono di abusare di una chiave di esecuzione nel Registro per eseguire un comando malevolo tramite questo IDE legittimo. L’avversario modificherà la chiave
IBM SPSS WinWrap Basic IDEè installato sul sistema. Decidono di abusare di una chiave di esecuzione nel Registro per eseguire un comando malevolo tramite questo IDE legittimo. L’avversario modificherà la chiaveHKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun, creando un valore che punta all’IDE WinWrap con un carico utile passato come argomento. Questa azione attiva l’ID evento 4657 con la stringa “IBM SPSS WinWrap Basic IDE” nel percorso/nome dell’oggetto del registro. -
Script di test di regressione:
# Script di simulazione per attivare il rilevamento dell'uso improprio di IBM SPSS WinWrap Basic IDE tramite Registro $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'" Write-Host "[+] Simulazione della modifica del registro per IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan # Questa azione dovrebbe attivare l'ID evento 4657 contenente la stringa mirata New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force Write-Host "[+] Comando di simulazione eseguito. Controllare il SIEM per l'ID evento 4657." -ForegroundColor Green -
Comandi di pulizia:
# Pulisci la chiave di registro creata durante la simulazione $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name Write-Host "[+] Pulizia riuscita: chiave di registro rimossa." -ForegroundColor Green } else { Write-Host "[-] Pulizia fallita: chiave non trovata." -ForegroundColor Red }