La catena d’attacco SmartApeSG passa da ClickFix a RAT e MeshAgent
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
La campagna utilizza l’ingegneria sociale ClickFix per distribuire un Trojan di Accesso Remoto (RAT) non identificato. Dopo la compromissione iniziale, gli aggressori distribuiscono MeshAgent sul sistema Windows infetto per stabilire la persistenza e mantenere l’accesso remoto. La catena di infezione si basa anche su archivi ZIP protetti da password per distribuire componenti dannosi.
Investigazione
L’indagine ha incluso l’analisi del traffico di infezione in Wireshark e l’esame delle pagine di verifica false utilizzate nello schema ClickFix. Gli analisti hanno identificato un RAT sconosciuto insieme a MeshAgent in esecuzione persistente sull’host compromesso. L’attività sospetta dei file è stata osservata principalmente all’interno della directory AppDataLocalTemp .
Mitigazione
Le organizzazioni dovrebbero utilizzare il filtraggio web per bloccare le pagine di destinazione ClickFix e i domini di ingegneria sociale noti come dannosi. I controlli di sicurezza degli endpoint dovrebbero monitorare e prevenire l’esecuzione non autorizzata di MeshAgent e i binari sospetti lanciati dalle directory Temp. Gli utenti dovrebbero inoltre essere addestrati a riconoscere messaggi di verifica o di errore falsi che richiedono l’esecuzione manuale di script.
Risposta
Se viene rilevata un’attività dannosa, l’host Windows compromesso dovrebbe essere isolato immediatamente per fermare ulteriori comunicazioni C2. Gli operatori dovrebbero eseguire un’analisi forense della directory per identificare file dannosi. Anche i log di rete dovrebbero essere esaminati per connessioni all’infrastruttura Mesh C2, seguiti da una ricerca completa del sistema per strumenti di accesso remoto non autorizzati. AppDataLocalTemp directory to identify malicious files. Network logs should also be reviewed for connections to Mesh C2 infrastructure, followed by a full system hunt for unauthorized remote access tools.
Sequenza dell’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Punti di Persistenza [ASEP – Software/NTUSER Hive] (tramite registry_event)
Variabili Ambientali Sospette (tramite cmdline)
Comportamento di Evasione della Difesa Sospetto LOLBAS MSHTA rilevato tramite Comandi Associati (tramite process_creation)
LOLBAS Conhost (tramite cmdline)
Operazione Pianificata Sospetta (tramite audit)
Rilevazione di MeshAgent e RAT Persistenti su Host Windows [Creazione di processi Windows]
Esecuzione della Simulazione
-
Narrativa e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale tramite una macro di phishing. Per stabilire un canale di accesso remoto persistente, scaricano uno strumento specializzato chiamato
MeshAgent.exe. Per confondersi con l’attività utente standard e sfuggire all’analisi basata su directory, rilasciano il file nella cartella%TEMP%. Successivamente eseguono l’agente utilizzando una riga di comando che include esplicitamente la stringa “MeshAgent” per interagire con la loro infrastruttura C2. Questa azione è progettata per attivare la regola di rilevamento basata su firma attualmente in vigore. -
Script di Test di Regressione:
# Script di simulazione per attivare il rilevamento di MeshAgent in Temp $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. Creare un eseguibile fittizio (imitando un RAT/Agent) # Usare un semplice strumento di sistema rinominato per garantire che possa effettivamente 'eseguire' la simulazione Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. Eseguire il binario con le stringhe specifiche richieste dalla regola di rilevamento # La regola cerca 'MeshAgent', 'RAT' o 'C2' nella CommandLine Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Questa è una simulazione di MeshAgent con connettività C2" -
Comandi di Pulizia:
# Pulire gli artefatti della simulazione Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue