Campanhas ClearFake Usam WordlistLoader para Implantar Amatera
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um carregador recentemente identificado chamado WordlistLoader está sendo usado em campanhas ClearFake para distribuir o Amatera infostealer. O carregador reconstrói o shellcode a partir de palavras em inglês codificadas ou UUIDs, ajudando a evitar a detecção convencional. Amatera também evoluiu com técnicas de evasão avançadas, incluindo Heaven’s Gate para syscalls e pools de threads sequestrados para injeção de navegador.
Investigação
A investigação examinou a cadeia de infecção começando com sites comprometidos exibindo prompts falsos de CAPTCHA. Pesquisadores analisaram o processo de execução do WordlistLoader, incluindo desativação de módulos, bypass de ETW através de breakpoints de hardware e decodificação de shellcode a partir de listas de palavras. A pesquisa também cobriu o Amatera versão 4.3.3-alpha1, destacando seu bypass atualizado de Criptografia Vinculada ao Aplicativo e implementação de syscall reforçada.
Mitigação
As organizações devem implementar proteções de clipboard para reduzir o risco de comandos maliciosos entregues através de engenharia social. As soluções de EDR devem ser capazes de detectar manipulação de breakpoints de hardware e tentativas de bypass de ETW. As equipes de segurança também devem monitorar comportamentos de processos incomuns, incluindo conhost lançamento de cmd processos ocultos que utilizam pushd para mapear compartilhamentos WebDAV remotos.
Resposta
Se os padrões de comando descritos forem detectados, o host afetado deve ser isolado imediatamente para impedir a exfiltração de dados adicionais. Os respondentes devem realizar forense de memória para identificar shellcode injetado ou threads de navegador sequestrados. Conexões WebDAV não autorizadas também devem ser investigadas, juntamente com logs de endpoints que podem revelar a fonte do comando malicioso.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Entrada Suspeita RunMRU Com Semânticas de LOLBin (via evento_registry)
LOLBAS Conhost (via cmdline)
IOCs (HashSha256) para detectar: WordlistLoader entregando Amatera via Campanhas ClearFake
Detecção de Comunicação C2 Amatera [Conexão de Rede Windows]
Detectar Distribuição de Infostealer Amatera Usando WordlistLoader via ConHost [Criação de Processo Windows]
Execução de Simulação
Pré-requisito: O Check Pre-Flight de Telemetria & Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos de Ataque: O adversário busca entregar o infostealer Amatera minimizando a pegada no host. Eles iniciam um prompt de comando oculto via
conhost.exe --headless. Uma vez estabelecida a shell, o atacante usa opushdcomando para montar um compartilhamento WebDAV remoto (simulado via caminho UNC local para fins de teste) para evitar o ruído denet use. Finalmente, eles executam o componente malicioso chamandorundll32.execontra uma DLL localizada naquele novo drive mapeado, invocando especificamente aRunexportação para iniciar a cadeia de infecção. -
Script de Teste de Regressão:
# Script de simulação para padrão Amatera/WordlistLoader # Nota: Usamos uma pasta local para simular um caminho UNC para evitar dependência de rede real em um laboratório. $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare" if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force } # Criar uma DLL fictícia para satisfazer o requisito rundll32 # Em um cenário real, este seria o payload real do Amatera. $dummyDll = "$fakeWebDavPathpayload.dll" New-Item -Path $dummyDll -ItemType File -Force # O Comando de Acionamento: # Este comando está estruturado para corresponder aos critérios de seleção da regra Sigma: # 1. Usa conhost.exe com --headless # 2. Contém cmd, pushd, rundll32, ,Run, and $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run" # Iniciar o processo via conhost para acionar a lógica específica de detecção Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload -
Comandos de Limpeza:
# Remover o diretório malicioso simulado e arquivos fictícios $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare" if (Test-Path $fakeWebDavPath) { Remove-Item -Path $fakeWebDavPath -Recurse -Force }