SOC Prime Bias: Alto

30 Jul 2026 15:58 UTC

Il Malware Astaroth Sfrutta Ngrok e la Steganografia per il C2

Author Photo
SOC Prime Team linkedin icon Segui
Il Malware Astaroth Sfrutta Ngrok e la Steganografia per il C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Astaroth, noto anche come Guildma, è un trojan bancario basato su Delphi per Windows che prende di mira portali finanziari e di criptovalute. Utilizza caricamenti in più fasi, process hollowing e iniezione in memoria per evitare il rilevamento. Il malware mantiene la resilienza recuperando configurazioni crittografate tramite immagini steganografiche e instradando il traffico C2 attraverso tunnel Ngrok.

Indagine

Il rapporto dettaglia il flusso di esecuzione di Astaroth dalla consegna iniziale di phishing fino al furto delle credenziali. Evidenzia le avanzate tecniche anti-analisi del malware, inclusi l’enumerazione dei processi, l’impronta digitale del numero seriale del volume e il rilevamento delle sandbox basato sulla localizzazione. L’indagine espone anche l’uso di protocolli binari personalizzati e steganografia per la resilienza C2.

Mitigazione

I team di sicurezza dovrebbero implementare un filtraggio e-mail robusto per bloccare file LNK, VBS e HTA dannosi. È fondamentale monitorare l’uso non autorizzato dei tunnel Ngrok e l’iniezione di processi sospetti in RegSvcs.exe. Inoltre, la validazione dei controlli di sicurezza contro i noti TTP dei trojan bancari può aiutare a identificare tentativi di evasione.

Risposta

Una volta rilevato, isolare i sistemi colpiti per prevenire l’esfiltrazione delle credenziali via Ngrok. Condurre un’analisi forense della memoria e dei file locali come dump.log per identificare la configurazione C2. Eseguire un reset completo delle password per tutti gli account bancari e di criptovalute acceduti dalla macchina compromessa.

Flusso di attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non pertinenti porteranno a diagnosi errate.

  • Narrazione dell’Attacco & Comandi: L’avversario intende stabilire un canale di Comando e Controllo (C2) usando il metodo preferito del malware Astaroth: il tunneling Ngrok. Utilizzando il sottodominio specifico 5.tcp.ngrok.io, l’attaccante mira a bypassare le semplici blacklist IP. La simulazione imiterà questo avviando una connessione TCP al sottodominio target. Questa azione è progettata per attivare la voce di log della connessione di rete cercando specificamente il 5.tcp.ngrok.io dominio nel campo di destinazione.

  • Script di Test di Regressione:

    # Simulazione del C2 di Astaroth tramite sottodominio Ngrok
    # Nota: Questo script tenta solo una connessione per generare telemetria.
    $C2_Domain = "5.tcp.ngrok.io"
    $Port = 443 
    
    Write-Host "[!] Avvio di Simulazione C2 di Astaroth..."
    try {
        $connection = New-Object System.Net.Sockets.TcpClient
        $connection.Connect($C2_Domain, $Port)
        Write-Host "[+] Connessione riuscita. Telemetria generata."
        $connection.Close()
    } catch {
        Write-Host "[-] Connessione fallita (previsto se il sottodominio è inattivo), ma la telemetria dovrebbe ancora essere generata."
    }
  • Comandi di Pulizia:

    # Nessun cambiamento persistente effettuato dallo script di simulazione.
    Write-Host "[*] Pulizia della simulazione completata. Nessun artefatto rimanente."