SOC Prime Bias: Crítico

12 Aug 2026 09:06 UTC

CNCMachineRMS Surge no Final de uma Cadeia de Ataque BabaDeda

Author Photo
SOC Prime Team linkedin icon Seguir
CNCMachineRMS Surge no Final de uma Cadeia de Ataque BabaDeda
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A investigação examina uma cadeia sofisticada de carregadores de malware iniciada através de uma isca ClickFix. O ataque abusa da legítima IDE IBM SPSS para executar múltiplos DLLs de isca antes de implantar finalmente um Trojan de Acesso Remoto (RAT) personalizado chamado CNCMachineRMS. O implante possui uma linguagem de script proprietária, extensa ofuscação e amplas capacidades de administração remota.

Investigação

Pesquisadores rastrearam a cadeia de carregadores em várias etapas desde a isca inicial ClickFix através do legítimo IBM SPSS WinWrapIDE.exe processo. A investigação descobriu abuso de objeto COM usado para ativar quatro DLLs de isca, com o carregador final utilizando a API EnumTimeFormatsEx como um trampolim de código shell. A última etapa foi identificada como CNCMachineRMS, distinguida por seu formato de configuração único e motor de execução de tarefas personalizado.

Mitigação

Organizações devem monitorar atividades suspeitas de objetos COM e arquivos inesperados criados dentro de %TEMP% and %LOCALAPPDATA% diretórios. Domínios e endereços IP de C2 conhecidos devem ser bloqueados, enquanto os defensores devem ficar atentos à criação não autorizada de contas locais e adições a grupos privilegiados. Tarefas agendadas também devem ser inspecionadas quanto a contas de serviço incomuns ou execução inesperada de alta-privilegiada.

Resposta

Se CNCMachineRMS for detectado, as organizações devem tratar o comprometimento como uma intrusão confirmada de operador humano. O host afetado deve ser isolado imediatamente para limitar o movimento lateral e exfiltração de dados adicionais. Os respondedores devem conduzir uma investigação forense abrangente para determinar o tempo de permanência do atacante e estabelecer se cargas adicionais foram implantadas para roubo de dados.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Preliminar de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos do Ataque: O adversário ganhou acesso inicial e procura estabelecer persistência difícil de detectar. Em vez de usar um binário malicioso conhecido, eles identificam que o IBM SPSS WinWrap Basic IDE está instalado no sistema. Eles decidem abusar de uma Chave de Execução do Registro para executar um comando malicioso por meio desta IDE legítima. O adversário modificará a chave HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun , criando um valor que aponta para o WinWrap IDE com uma carga útil passada como argumento. Esta ação aciona o ID de Evento 4657 com a string ‘IBM SPSS WinWrap Basic IDE’ no caminho/nome do objeto do registro.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a detecção de uso indevido do IBM SPSS WinWrap Basic IDE via Registro
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] Simulando modificação de registro para IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan
    
    # Esta ação deve acionar o ID de Evento 4657 contendo a string alvo
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] Comando de simulação executado. Verifique o SIEM para o ID de Evento 4657." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpe a chave de registro criada durante a simulação
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] Limpeza bem-sucedida: Chave do registro removida." -ForegroundColor Green
    } else {
        Write-Host "[-] Falha na limpeza: Chave não encontrada." -ForegroundColor Red
    }