SOC Prime Bias: High

21 Sep 2026 20:07 UTC

SmartApeSGの攻撃チェーン: ClickFixからRATとMeshAgentへの移行

Author Photo
SOC Prime Team linkedin icon フォローする
SmartApeSGの攻撃チェーン: ClickFixからRATとMeshAgentへの移行
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

このキャンペーンでは、特定できないリモートアクセス型トロイの木馬(RAT)を配信するために、ClickFixのソーシャルエンジニアリングを使用しています。最初の侵害後、攻撃者は感染したWindowsホストにMeshAgentを展開し、永続性を確立しリモートアクセスを維持します。感染チェーンは、パスワードで保護されたZIPアーカイブに依存して悪意のあるコンポーネントを配布します。

調査

調査には、Wiresharkでの感染トラフィックの分析と、ClickFixスキームで使用される偽の検証ページの調査が含まれていました。分析者は、MeshAgentと共に、感染したホストで不明なRATが持続的に実行されていることを特定しました。疑わしいファイル活動は主に AppDataLocalTemp ディレクトリ内で観察されました。

緩和策

組織は既知の悪意のあるClickFixランディングページと関連するソーシャルエンジニアリングドメインをブロックするためにウェブフィルタリングを使用するべきです。エンドポイントセキュリティ制御は、無許可のMeshAgentの実行とTempディレクトリから起動される疑わしいバイナリを監視し、防止するべきです。また、ユーザーは手動スクリプトの実行を求める偽の確認またはエラーメッセージを認識するトレーニングを受けるべきです。

対応

悪意のある活動が検出された場合、感染したWindowsホストを直ちに隔離してさらなるC2通信を停止させるべきです。対応者は AppDataLocalTemp ディレクトリのフォレンジック分析を実施して悪意のあるファイルを特定するべきです。ネットワークログもMesh C2インフラへの接続のためにレビューし、その後無許可のリモートアクセスツールを網羅的に捜索する必要があります。

攻撃フロー

この部分はまだ更新中です。

検出

可能性のある永続性ポイント [ASEPs – ソフトウェア/NTUSERハイブ] (via registry_event)

SOC Primeチーム
2026年9月21日

疑わしい環境変数 (via cmdline)

SOC Primeチーム
2026年9月21日

疑わしいLOLBAS MSHTA防御回避行動 – 関連コマンドの検出による (via process_creation)

SOC Primeチーム
2026年9月21日

LOLBAS Conhost (via cmdline)

SOC Primeチーム
2026年9月21日

疑わしい予定タスク (via audit)

SOC Primeチーム
2026年9月21日

Windowsホスト上の持続的なMeshAgentとRATの検出 [Windowsプロセス作成]

SOC Prime AIルール
2026年9月21日

シミュレーションの実行

  • 攻撃の物語とコマンド: 敵対者はフィッシングマクロを通じて初期アクセスを得ています。永続的なリモートアクセスチャネルを確立するため、 MeshAgent.exeという特別なツールをダウンロードします。通常のユーザー活動に溶け込んでディレクトリベースの監視を逃れるために、彼らはファイルを %TEMP% フォルダに配置します。それからC2インフラと連携するために、コマンドラインを使用して “MeshAgent” という文字列を明示的に含むエージェントを実行します。このアクションは、現在実施されている特定のシグネチャベースの検出ルールをトリガーするように設計されています。

  • 回帰テストスクリプト:

    # TempでMeshAgentの検出をトリガーするシミュレーションスクリプト
    $TempPath = $env:TEMP
    $BinaryName = "MeshAgent.exe"
    $BinaryPath = Join-Path $TempPath $BinaryName
    
    # 1. ダミーの実行可能ファイルを作成 (RAT/エージェントを模倣)
    # シミュレーションで実際に '実行' できるように、シンプルな名前を付けたシステムツールを使用
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath
    
    # 2. 特定の検出ルールで必要な文字列でバイナリを実行
    # ルールはCommandLineで 'MeshAgent', 'RAT', 'C2' を探します
    Start-Process -FilePath $BinaryPath -ArgumentList "/c echo This is a MeshAgent simulation with C2 connectivity"
  • クリーンアップコマンド:

    # シミュレーションアーティファクトをクリーンアップ
    Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue