SOC Prime Bias: Alta

24 Jun 2026 18:35 UTC

Cadeia de Carregador Estilo SilverFox Utiliza Shells Panasonic, Alibaba OSS e Sauron

Author Photo
SOC Prime Team linkedin icon Seguir
Cadeia de Carregador Estilo SilverFox Utiliza Shells Panasonic, Alibaba OSS e Sauron
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Essa ameaça se concentra em uma cadeia de carregadores multistágio altamente sofisticada disfarçada como software legítimo da Panasonic. O malware usa o Alibaba OSS para entregar cargas e conta com portadores criptografados baseados em imagem que usam um formato distinto de trailer EOF de cinco bytes. Sua fase final implanta o backdoor Sauron, que mantém a persistência por meio da criação de serviços e alterações específicas no registro.

Investigação

Analistas conduziram tanto análise estática quanto dinâmica e descobriram uma sequência de operações de carregamento lateral envolvendo binários rotulados como software Tencent e Philips. A investigação expôs uma rotina de descriptografia em camadas usando XOR incremental e RC4, juntamente com a criação de tarefas agendadas por mecanismos RPC. A forense de memória e a telemetria sandbox ajudaram a reconstruir o caminho completo de execução, desde o wrapper temático da Panasonic inicial até o backdoor final Sauron.

Mitigação

As organizações devem monitorar a criação de tarefas agendadas não autorizadas baseadas em RPC e a criação suspeita de tarefas agendadas através de NdrClientCall3. Listas de permissões fortes de aplicativos podem ajudar a bloquear a execução de DLLs carregadas lateralmente não aprovadas. Os defensores também devem monitorar a exclusão inesperada de cópias de sombra de volume e modificações suspeitas no registro sob HKCUSOFTWARE.

Resposta

Se essa atividade for detectada, isole imediatamente os sistemas afetados para interromper o movimento lateral adicional ou a comunicação de comando e controle. Conduza uma análise de memória para identificar os módulos injetados e determine o estágio atual da cadeia de carregadores. Os registros da rede também devem ser revisados para tráfego para a infraestrutura do Alibaba OSS e os endereços IP de comando e controle conhecidos identificados durante a triagem.

Fluxo de Ataque

Execução da Simulação

Pré-requisito: O Check-up de Telemetria & Linha de Base deve ter sido aprovado.

Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: O adversário busca baixar uma carga de segunda etapa usando um serviço legítimo de armazenamento em nuvem para se misturar com o tráfego normal. O atacante usa uma linha única de PowerShell para simular um carregador fazendo uma solicitação a uma URL conhecida do SilverFox Alibaba OSS: https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe. Esta ação visa contornar filtros de domínio simples aproveitando a reputação de aliyuncs.com enquanto usa o caminho malicioso específico definido na regra de detecção.

  • Script de Teste de Regressão:

    # Simulação do Indicador de Rede do Carregador SilverFox
    # Este script tenta se conectar à URL específica monitorada pela regra Sigma.
    
    $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt"
    Write-Host "[!] Simulando conexão de rede SilverFox para: $targetUrl"
    
    try {
        # Usando Invoke-WebRequest para gerar telemetria padrão de proxy HTTP
        $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing
        Write-Host "[+] Solicitação concluída. Código de Status: $($response.StatusCode)"
    }
    catch {
        # Esperamos um erro 404 ou de conexão se a URL realmente não hospedar um arquivo,
        # mas o log do proxy ainda registrará a tentativa.
        Write-Host "[-] Solicitação tentada. Verifique os logs do proxy para a tentativa de conexão."
    }
  • Comandos de Limpeza:

    # Nenhuma alteração persistente feita por esta simulação; nenhuma limpeza necessária.
    Write-Host "[*] Limpeza da simulação concluída."