SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337のClickFixが手作業によるAD侵害に繋がる

Author Photo
SOC Prime Team linkedin icon フォローする
SpaceX1337のClickFixが手作業によるAD侵害に繋がる
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

攻撃者はClickFixフィッシングルアを利用してSpaceX1337 RATを展開し、その後NetSupport、AsyncRAT、Remusといった汎用RATを含む多段階感染を伴いました。侵入は自動化された資格情報の窃取からActive Directoryを狙ったインタラクティブなハンズオンキーボード活動へと進行しました。最終的に攻撃者はドメインコントローラへの横方向移動とVPNポータルに対する資格情報詰め込みを試みました。

調査

この侵入は完全に装備されたActive Directoryハニーネット内で捕捉され、EDR、Zeek、Suricataのテレメトリによるエンドツーエンドの可視化を提供しました。研究者は初期のPowerShellダウンローダーから、広範囲にわたるADSI/LDAPリコネサンスとSMBを介した横方向移動の活動を追跡しました。調査により、自動化されたマルウェア実行から人間のオペレーターによる直接的な操作への移行が明確に識別されました。

緩和策

組織は厳格なPowerShell実行制御を実施し、疑わしい親子プロセスの関係を監視すべきです。これには explorer.exe がPowerShellを生成する場合も含まれます。セキュリティチームはホスト上のコンパイルが csc.exe を通じて行われていないか、または certutil or などのLOLBinsの悪用が、外部ダウンロードのために行われていないか検出する必要があります。Active DirectoryはLDAP属性からの機密データの削除や異常なLDAPクエリの監視によっても強化されるべきです。

対応

疑わしい活動が検出された場合、インシデント対応者は影響を受けたエンドポイントを隔離し、潜在的に危険なサービスアカウントやドメイン管理者の資格情報を無効にするべきです。調査は複数のRATファミリーの特定と不正なスケジュールタスクやレジストリの修正が行われていないかの確認に優先的に取り組むべきです。VPNログは悪意のあるインフラからの資格情報詰め込みの試みを検出するためにレビューされるべきです。

攻撃フロー

検出

疑わしいフォルダからのPython実行(via cmdline)

SOC Primeチーム
2026年8月13日

疑わしいRunMRUエントリ、LOLBinセマンティクス付き(via registry_event)

SOC Primeチーム
2026年8月13日

Windowsリモート管理を使用したリモートホスト上でのコマンド実行(via cmdline)

SOC Primeチーム
2026年8月13日

アカウントまたはグループ列挙/操作の可能性(via cmdline)

SOC Primeチーム
2026年8月13日

疑わしいドメイントラストの発見(via cmdline)

SOC Primeチーム
2026年8月13日

システムネットワーク構成発見の可能性(via cmdline)

SOC Primeチーム
2026年8月13日

名前に数字のみを含む疑わしい実行可能ファイル(via cmdline)

SOC Primeチーム
2026年8月13日

LOLBAS Schtasks(via cmdline)

SOC Primeチーム
2026年8月13日

データエンコーディングおよび証明書操作のためのCertutil使用(via cmdline)

SOC Primeチーム
2026年8月13日

LOLBAS Bitsadmin(via cmdline)

SOC Primeチーム
2026年8月13日

SAM/SYSTEM/SECURITYダンプの可能性(via cmdline)

SOC Primeチーム
2026年8月13日

Powershellからの疑わしい.NETメソッド呼び出し(via powershell)

SOC Primeチーム
2026年8月13日

疑わしいTrycloudflareドメイン通信(via dns)

SOC Primeチーム
2026年8月13日

IPルックアップドメイン通信試行の可能性(via dns)

SOC Primeチーム
2026年8月13日

検出すべきIOC(HashSha256): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃

SOC Prime AIルール
2026年8月13日

検出すべきIOC(HashMd5): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃

SOC Prime AIルール
2026年8月13日

検出すべきIOC(SourceIP): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃

SOC Prime AIルール
2026年8月13日

検出すべきIOC(DestinationIP): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃

SOC Prime AIルール
2026年8月13日

SpaceX1337とAdaptixC2通信のための高忠実度Sigmaルール[Windowsネットワーク接続]

SOC Prime AIルール
2026年8月13日

AdaptixC2ビーコンのコンパイルとPowerShellローダーの検出[Windowsプロセス作成]

SOC Prime AIルール
2026年8月13日

シミュレーション実行

前提条件: テレメトリとベースライン事前検査はパスしている必要があります。

理由: このセクションでは、検出ルールをトリガーするよう設計された攻撃者技術(仮の攻撃手法)の正確な実行を詳細に解説します。ここでのコマンドおよび説明は、特定された仮の攻撃手法を直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。

  • 攻撃の流れとコマンド: 攻撃者はフィッシングリンクを介して初期アクセスを獲得しました。既知の悪意ある .exe をディスクに持ち込むのを避けるため、彼らは小さな .cs ソースファイルをドロップします。次に csc.exe を呼び出し、このソースを実用的なWindows実行可能ファイル(svc.exe)にコンパイルします。このファイルは %TEMP% ディレクトリに配置されます。コンパイル直後、攻撃者は iwr (Invoke-WebRequest) エイリアスを使用して、リモートC2サーバーからセカンドステージローダーを取得するためにPowerShellを使用し、テンポラリフォルダに保存してステージングプロセスを完了します。

  • 回帰テストスクリプト:

    # 1. AdaptixC2ソースをシミュレートするためにダミーのC#ソースファイルを作成
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. csc.exeのコンパイルをシミュレート(Triggers selection_csc)
    # 検出ロジックで指定された正確なフラグを使用しています
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. PowerShellダウンロードをシミュレート(Triggers selection_powershell)
    # 'iwr'および特定のOutFileパスを使用してロジックに一致させています
    # 実際のネットワークトラフィックを避けるために存在しないURLを使用していますが、コマンドラインは一致します
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • クリーンアップコマンド:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue