SOC Prime Bias: Critico

02 Jun 2026 19:43 UTC

Rilevare Nimbus Manticore e le loro catene di infezione sideloading

Author Photo
SOC Prime Team linkedin icon Segui
Rilevare Nimbus Manticore e le loro catene di infezione sideloading
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Nimbus Manticore, anche tracciato come UNC1549, ha condotto una campagna di phishing mirato che ha utilizzato portali di reclutamento falsi per distribuire una catena di malware .NET a più fasi. L’attacco ha sfruttato componenti legittimi di Microsoft Visual Studio insieme al dirottamento di AppDomain per caricare una DLL personalizzata, che poi ha distribuito una DLL di seconda fase e ha creato persistenza tramite un’attività pianificata. L’infrastruttura di comando e controllo era ospitata su domini basati su Azure. La campagna ha preso di mira principalmente organizzazioni del settore aerospaziale e della difesa in Medio Oriente e in Europa.

Indagine

I ricercatori hanno ricostruito l’intera catena di infezione, a partire dall’esca su LinkedIn e continuando attraverso l’archivio ZIP, il modificato setup.exe.config file e lo stager crittografato. La loro analisi ha rivelato l’abuso di un ServiceHub.VSDetouredHost.exerinominato, il TOTPGuard.dll loader, un’intestazione PE crittografata con AES e un’attività pianificata attivata all’accesso denominata BackupCheck. Gli indicatori di rete hanno anche indicato diversi domini ospitati su Azure utilizzati per le comunicazioni di comando e controllo.

Mitigazione

Le organizzazioni dovrebbero formare i dipendenti a riconoscere l’ingegneria sociale a tema reclutamento, bloccare o monitorare attentamente i domini di nuova registrazione e applicare controlli come AppLocker o equivalenti su directory scrivibili dagli utenti. I difensori dovrebbero anche cercare attività pianificate chiamate BackupCheck o esecuzioni usando l’argomento doit . Si raccomanda inoltre di monitorare il comportamento di dirottamento di AppDomain in applicazioni .NET e il traffico sospetto verso domini di comando e controllo ospitati su Azure.

Risposta

Se viene rilevata un’attività correlata, isolare l’endpoint interessato, raccogliere i binari dannosi e la definizione dell’attività pianificata, e bloccare i domini Azure associati così come il portale di reclutamento falso. Gli investigatori dovrebbero effettuare una revisione forense della cartella AppData2FAGuard , rimuovere l’attività di persistenza e cercare attività simili su altri sistemi utilizzando le stesse firme YARA. La logica di rilevamento dovrebbe quindi essere aggiornata con i nuovi indicatori identificati.

Flusso di Attacco

Esecuzione Simulazione

Prerequisito: Il Controllo Pre-volo Telemetria e Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) pensata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento.

  • Narrativa e Comandi di Attacco:
    Un attaccante ha ottenuto una copia del legittimo Visual Studio setup.exe binario, lo ha rinominato mantenendo lo stesso nome per evitare sospetti, e lo ha posizionato in una directory scrivibile. Creano una DLL dannosa chiamata setup.exe che contiene il payload. Per dirottare l’AppDomain, incorporano la stringa TOTPGuard.dll in the PDB path argument. L’attaccante lancia quindi l’eseguibile con la seguente linea di comando: AppDomainInjection Questa invocazione esatta soddisfa tutte e tre le condizioni

    Questa invocazione esatta soddisfa tutte e tre le condizioni

    This exact invocation satisfies all three CommandLine|contains nel Sigma rule, causando l’attivazione della regola sull’evento ProcessCreate.

  • Script di Test di Regressione:

    # -------------------------------------------------
    # Script di regressione per attivare il rilevamento di Nimbus Manticore
    # -------------------------------------------------
    $exePath   = "C:Tempsetup.exe"
    $dllPath   = "C:TempTOTPGuard.dll"
    $pdbPath   = "C:TempAppDomainInjection.pdb"
    
    # Assicurati che i file esistano (crea segnaposti fittizi per il test)
    New-Item -ItemType File -Path $exePath -Force | Out-Null
    New-Item -ItemType File -Path $dllPath -Force | Out-Null
    New-Item -ItemType File -Path $pdbPath -Force | Out-Null
    
    # Costruisci la linea di comando dannosa
    $arguments = @(
        "/install"
        "/doit"
        "/dll `"$dllPath`""
        "/pdb `"$pdbPath`""
    ) -join " "
    
    Write-Host "Avviando setup.exe dannoso con argomenti:"
    Write-Host $arguments
    
    # Esegui il processo (terminerà immediatamente poiché l'exe fittizio non fa nulla)
    Start-Process -FilePath $exePath -ArgumentList $arguments -PassThru | Out-Null
  • Comandi di Pulizia:

    # -------------------------------------------------
    # Pulisci gli artefatti creati per il test di regressione
    # -------------------------------------------------
    $paths = @(
        "C:Tempsetup.exe",
        "C:TempTOTPGuard.dll",
        "C:TempAppDomainInjection.pdb"
    )
    
    foreach ($p in $paths) {
        if (Test-Path $p) {
            Remove-Item -Path $p -Force
            Write-Host "Rimosso $p"
        }
    }