SOC Prime Bias: Critical

02 Jun 2026 19:43 UTC

Rilevare Nimbus Manticore e le loro catene di infezione sideloading

Author Photo
SOC Prime Team linkedin icon Segui
Rilevare Nimbus Manticore e le loro catene di infezione sideloading
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Nimbus Manticore, anche tracciato come UNC1549, ha condotto una campagna di phishing mirato che ha utilizzato portali di reclutamento falsi per distribuire una catena di malware .NET a più fasi. L’attacco ha sfruttato componenti legittimi di Microsoft Visual Studio insieme al dirottamento di AppDomain per caricare una DLL personalizzata, che poi ha distribuito una DLL di seconda fase e ha creato persistenza tramite un’attività pianificata. L’infrastruttura di comando e controllo era ospitata su domini basati su Azure. La campagna ha preso di mira principalmente organizzazioni del settore aerospaziale e della difesa in Medio Oriente e in Europa.

Indagine

I ricercatori hanno ricostruito l’intera catena di infezione, a partire dall’esca su LinkedIn e continuando attraverso l’archivio ZIP, il modificato setup.exe.config file e lo stager crittografato. La loro analisi ha rivelato l’abuso di un ServiceHub.VSDetouredHost.exerinominato, il TOTPGuard.dll loader, un’intestazione PE crittografata con AES e un’attività pianificata attivata all’accesso denominata BackupCheck. Gli indicatori di rete hanno anche indicato diversi domini ospitati su Azure utilizzati per le comunicazioni di comando e controllo.

Mitigazione

Le organizzazioni dovrebbero formare i dipendenti a riconoscere l’ingegneria sociale a tema reclutamento, bloccare o monitorare attentamente i domini di nuova registrazione e applicare controlli come AppLocker o equivalenti su directory scrivibili dagli utenti. I difensori dovrebbero anche cercare attività pianificate chiamate BackupCheck o esecuzioni usando l’argomento doit . Si raccomanda inoltre di monitorare il comportamento di dirottamento di AppDomain in applicazioni .NET e il traffico sospetto verso domini di comando e controllo ospitati su Azure.

Risposta

Se viene rilevata un’attività correlata, isolare l’endpoint interessato, raccogliere i binari dannosi e la definizione dell’attività pianificata, e bloccare i domini Azure associati così come il portale di reclutamento falso. Gli investigatori dovrebbero effettuare una revisione forense della cartella AppData2FAGuard , rimuovere l’attività di persistenza e cercare attività simili su altri sistemi utilizzando le stesse firme YARA. La logica di rilevamento dovrebbe quindi essere aggiornata con i nuovi indicatori identificati.

Flusso di Attacco

Rilevamenti

Domini Azurewebsites Potenzialmente Contattati Da Processi Non Comuni (tramite dns_query)

Team SOC Prime
02 Giugno 2026

Attività Pianificata Sospetta (tramite audit)

Team SOC Prime
02 Giugno 2026

IOC (HashSha256) per rilevare: Rilevamento di Nimbus Manticore e delle loro catene di infezione tramite sideloading

Regole AI SOC Prime
02 Giugno 2026

IOC (IP Origine) per rilevare: Rilevamento di Nimbus Manticore e delle loro catene di infezione tramite sideloading

Regole AI SOC Prime
02 Giugno 2026

IOC (IP Destinazione) per rilevare: Rilevamento di Nimbus Manticore e delle loro catene di infezione tramite sideloading

Regole AI SOC Prime
02 Giugno 2026

Rilevamento della Comunicazione C2 di Nimbus Manticore tramite Domini Azure [Connessione di Rete di Windows]

Regole AI SOC Prime
02 Giugno 2026

Rilevamento della Catena di Infezione Sideloading di Nimbus Manticore [Creazione Processo Windows]

Regole AI SOC Prime
02 Giugno 2026

Esecuzione Simulazione

Prerequisito: Il Controllo Pre-volo Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) pensata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento.

  • Narrativa e Comandi di Attacco:
    Un attaccante ha ottenuto una copia del legittimo Visual Studio setup.exe binario, lo ha rinominato mantenendo lo stesso nome per evitare sospetti, e lo ha posizionato in una directory scrivibile. Creano una DLL dannosa chiamata setup.exe che contiene il payload. Per dirottare l’AppDomain, incorporano la stringa TOTPGuard.dll in the PDB path argument. L’attaccante lancia quindi l’eseguibile con la seguente linea di comando: AppDomainInjection Questa invocazione esatta soddisfa tutte e tre le condizioni

    Questa invocazione esatta soddisfa tutte e tre le condizioni

    This exact invocation satisfies all three CommandLine|contains nel Sigma rule, causando l’attivazione della regola sull’evento ProcessCreate.

  • Script di Test di Regressione:

    # -------------------------------------------------
    # Script di regressione per attivare il rilevamento di Nimbus Manticore
    # -------------------------------------------------
    $exePath   = "C:Tempsetup.exe"
    $dllPath   = "C:TempTOTPGuard.dll"
    $pdbPath   = "C:TempAppDomainInjection.pdb"
    
    # Assicurati che i file esistano (crea segnaposti fittizi per il test)
    New-Item -ItemType File -Path $exePath -Force | Out-Null
    New-Item -ItemType File -Path $dllPath -Force | Out-Null
    New-Item -ItemType File -Path $pdbPath -Force | Out-Null
    
    # Costruisci la linea di comando dannosa
    $arguments = @(
        "/install"
        "/doit"
        "/dll `"$dllPath`""
        "/pdb `"$pdbPath`""
    ) -join " "
    
    Write-Host "Avviando setup.exe dannoso con argomenti:"
    Write-Host $arguments
    
    # Esegui il processo (terminerà immediatamente poiché l'exe fittizio non fa nulla)
    Start-Process -FilePath $exePath -ArgumentList $arguments -PassThru | Out-Null
  • Comandi di Pulizia:

    # -------------------------------------------------
    # Pulisci gli artefatti creati per il test di regressione
    # -------------------------------------------------
    $paths = @(
        "C:Tempsetup.exe",
        "C:TempTOTPGuard.dll",
        "C:TempAppDomainInjection.pdb"
    )
    
    foreach ($p in $paths) {
        if (Test-Path $p) {
            Remove-Item -Path $p -Force
            Write-Host "Rimosso $p"
        }
    }