SOC Prime Bias: High

21 Aug 2026 16:23 UTC

Le campagne ClearFake utilizzano WordlistLoader per distribuire Amatera

Author Photo
SOC Prime Team linkedin icon Segui
Le campagne ClearFake utilizzano WordlistLoader per distribuire Amatera
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un nuovo loader identificato come WordlistLoader viene utilizzato nelle campagne ClearFake per distribuire l’infostealer Amatera. Il loader ricostruisce il shellcode da parole inglesi codificate o UUID, aiutando a eludere il rilevamento convenzionale. Amatera si è anche evoluto con tecniche di elusione avanzate, tra cui Heaven’s Gate per syscall e pool di thread dirottati per l’iniezione nei browser.

Indagine

L’indagine ha esaminato la catena di infezione a partire da siti web compromessi che mostravano falsi prompt CAPTCHA. I ricercatori hanno analizzato il processo di esecuzione di WordlistLoader, incluso l’unhooking dei moduli, il bypass di ETW tramite breakpoint hardware e la decodifica del shellcode da liste di parole. La ricerca ha anche coperto Amatera versione 4.3.3-alpha1, mettendo in evidenza il suo bypass aggiornato della Crittografia Applicata e l’implementazione resilienti dei syscall.

Mitigazione

Le organizzazioni dovrebbero implementare protezioni del clipboard per ridurre il rischio di comandi malevoli consegnati tramite ingegneria sociale. Le soluzioni EDR dovrebbero essere in grado di rilevare la manipolazione dei breakpoint hardware e i tentativi di bypass ETW. I team di sicurezza dovrebbero anche monitorare comportamenti insoliti dei processi, incluso conhost che lancia cmd processi nascosti che utilizzano pushd per mappare condivisioni remote WebDAV.

Risposta

Se vengono rilevati i modelli di comando descritti, l’host interessato dovrebbe essere isolato immediatamente per prevenire ulteriore esfiltrazione di dati. I soccorritori dovrebbero eseguire l’analisi forense della memoria per identificare shellcode iniettato o thread di browser dirottati. Le connessioni WebDAV non autorizzate dovrebbero anche essere investigate, insieme ai log degli endpoint che possono rivelare la fonte del comando malevolo.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comando e controllo sospetto tramite richieste DNS con Dominio di Primo Livello (TLD) insolito (via dns)

Team SOC Prime
21 agosto 2026

Voce RunMRU sospetta con Semantica LOLBin (via registry_event)

Team SOC Prime
20 agosto 2026

LOLBAS Conhost (via cmdline)

Team SOC Prime
20 agosto 2026

IOC (HashSha256) da rilevare: WordlistLoader che distribuisce Amatera tramite campagne ClearFake

Regole AI SOC Prime
20 agosto 2026

Rilevamento della comunicazione Amatera C2 [Connessione di rete Windows]

Regole AI SOC Prime
20 agosto 2026

Rileva la distribuzione dell’infostealer Amatera utilizzando WordlistLoader tramite ConHost [Creazione processo Windows]

Regole AI SOC Prime
20 agosto 2026

Esecuzione simulata

Prerequisito: Il Controllo Pre-volo del Telemetry & Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’attacco: L’avversario cerca di distribuire l’infostealer Amatera minimizzando la traccia sull’host. Iniziano un prompt dei comandi nascosto tramite conhost.exe --headless. Una volta stabilita la shell, l’attaccante utilizza il comando pushd per montare una condivisione remota WebDAV (simulata tramite un percorso UNC locale a scopo di test) per evitare il rumore di net use. Infine, eseguono il componente malevolo chiamando rundll32.exe contro una DLL situata su quel drive appena mappato, invocando specificamente l’export per iniziare la catena di infezione. Run Script di Test di Regressione:

  • # Script di simulazione per il modello Amatera/WordlistLoader # Nota: Utilizziamo una cartella locale per simulare un percorso UNC per evitare una dipendenza di rete reale in un laboratorio. $fakeWebDavPath = “$env:COMPUTERNAMEC$TempMaliciousShare” if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force } # Crea una DLL fittizia per soddisfare il requisito di rundll32 # In uno scenario reale, questo sarebbe il vero payload di Amatera. $dummyDll = “$fakeWebDavPathpayload.dll” New-Item -Path $dummyDll -ItemType File -Force # Il Comando di Attivazione: # Questo comando è strutturato per corrispondere ai criteri di selezione della regola Sigma: # 1. Usa conhost.exe con –headless # 2. Contiene cmd, pushd, rundll32, ,Run, e $cmdPayload = “cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run” # Avvia il processo tramite conhost per attivare la logica di rilevamento specifica Start-Process “conhost.exe” -ArgumentList “–headless”, $cmdPayload

    # Simulation script for Amatera/WordlistLoader pattern
    # Note: We use a local folder to simulate a UNC path to avoid actual network dependency in a lab.
    
    $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare"
    if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force }
    
    # Create a dummy DLL to satisfy the rundll32 requirement
    # In a real scenario, this would be the actual Amatera payload.
    $dummyDll = "$fakeWebDavPathpayload.dll"
    New-Item -Path $dummyDll -ItemType File -Force
    
    # The Trigger Command: 
    # This command is structured to match the Sigma rule's selection criteria:
    # 1. Uses conhost.exe with --headless
    # 2. Contains cmd, pushd, rundll32, ,Run, and 
    
    $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run"
    
    # Start the process via conhost to trigger the specific detection logic
    Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload
  • Comandi di Pulizia:

    # Rimuovi la directory malevola simulata e i file fittizi
    $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare"
    if (Test-Path $fakeWebDavPath) {
        Remove-Item -Path $fakeWebDavPath -Recurse -Force
    }