Atores Vinculados à China Mantêm Foco em Organizações que Influenciam a Política dos EUA
Detection stack
- AIDR
- Alert
- ETL
- Query
Análise
Grupos de ameaças ligados ao estado chinês, como APT41, Kelp (Salt Typhoon), Space Pirates e o subgrupo Earth Longzhi, conduziram uma intrusão em várias etapas contra uma organização sem fins lucrativos dos EUA que influencia a política governamental. Os atacantes realizaram uma varredura inicial para explorar vulnerabilidades conhecidas (e.g., CVE‑2022‑26134, CVE‑2021‑44228, CVE‑2017‑9805, CVE‑2017‑17562), usaram curl para testar conectividade, coletaram dados de rede com netstat, criaram tarefas agendadas para persistência, realizaram sideloading de DLLs por meio do componente legítimo VipreAV vetysafe.exe, e empregaram ferramentas como Dcsync e Imjpuexc. A campanha tinha como objetivo manter um acesso furtivo de longo prazo e potencialmente comprometer controladores de domínio.
Investigação
A investigação identificou uma série de técnicas ATT&CK: Reconhecimento (T1595) via varredura em massa para serviços vulneráveis; Acesso Inicial (T1190) usando explorações CVE‑2022‑26134, CVE‑2021‑44228, CVE‑2017‑9805, CVE‑2017‑17562; Teste de Comando e Controle com requisições curl para sites externos (https://www.google.com , https://www.microsoft.com , etc.); Descoberta (T1049) usando netstat para enumerar conexões de rede; Persistência (T1053) através de uma tarefa agendada criada com schtasks /create /tn MicrosoftWindowsRasOutbound; Evasão de Defesa (T1574.002) via sideloading de DLL de sbamres.dll através de vetysafe.exe; Acesso a Credenciais (T1003) usando Dcsync para replicar dados de diretório; Execução (T1059) de carregador personalizado e Imjpuexc. As ferramentas observadas incluíram utilitários legítimos do Windows (netstat, schtasks), curl, msbuild.exe, vetysafe.exe (VipreAV), sbamres.dll, Dcsync, Imjpuexc, e carregador criptografado personalizado. Indicadores de comprometimento (IOCs) como valores de hash para sbamres.dll, imjpuexc.exe, e tráfego de rede para hxxp://38.180.83[.]166/6CDF0FC26CDF0FC2 foram registrados.
Mitigação
- • Atualize imediatamente todos os softwares vulneráveis, especialmente produtos Atlassian (CVE‑2022‑26134), Log4j (CVE‑2021‑44228), Apache Struts (CVE‑2017‑9805) e GoAhead (CVE‑2017‑17562).
- • Implemente controle de aplicações (e.g., AppLocker, Controle de Aplicativos do Windows Defender) para bloquear a execução não autorizada de utilitários comuns como curl, msbuild.exe, e carregadores personalizados de diretórios não padronizados.
- • Imponha políticas rigorosas de menor privilégio; restrinja a criação de tarefas agendadas a administradores autorizados apenas. Implemente regras de detecção de sideloading de DLLs e monitore a execução de binários legítimos conhecidos carregando DLLs inesperadas (e.g., vetysafe.exe carregando sbamres.dll).
- • Habilite o monitoramento de atividades de Dcsync e solicitações de replicação anômalas em controladores de domínio.
- Segmente as redes para limitar o movimento lateral e isolar ativos críticos como controladores de domínio.
- • Realize varreduras regulares de vulnerabilidades e prevenção de exploração baseada em threat-intel dirigida por CVEs emergentes.
Resposta
- • Isole o(s) host(s) comprometido(s) e quaisquer sistemas que mostrem IOCs semelhantes.
- • Capture a memória volátil e imagens de disco para análise forense.
- • Remova as tarefas agendadas maliciosas e delete arquivos XML desconhecidos usados por msbuild.exe.
- • Substitua ou limpe binários comprometidos (vetysafe.exe, msbuild.exe) e verifique assinaturas.
- • Rotacione credenciais, especialmente para contas privilegiadas e contas de administrador de domínio; audite para despejo de credenciais.
- • Bloqueie o tráfego C2 de saída para o host malicioso (hxxp://38.180.83[.]166).
- • Conduza uma auditoria completa do controlador de domínio para garantir que não restem backdoors ou mecanismos de persistência.
- • Atualize assinaturas de detecção em ferramentas SIEM e de endpoint para as ferramentas e IOCs observados.
Fluxo de Ataque
Instruções de Simulação
-
Narrativa de Ataque e Comandos:
- Persistência via msbuild.exe – O atacante cria um projeto XML malicioso (
evil.xml) que executa um payload PowerShell para baixar uma DLL de backdoor. - Sideloading de DLL com vetysafe.exe – Uma DLL maliciosa (
evil.dll) é colocada ao lado devetysafe.exe; ao executarvetysafe.execarrega a DLL, alcançando a execução de código (T1055.001/T1574.001). - Reconhecimento de rede com netstat.exe – O atacante executa
netstat -anopara enumerar conexões ativas, coletando dados para movimento lateral (T1049).
- Persistência via msbuild.exe – O atacante cria um projeto XML malicioso (
-
Script de Teste de Regressão:
# --------------------------------------------------------- # Simulação de Ataque – aciona regra Sigma para vetysafe, msbuild, netstat # --------------------------------------------------------- # 1. Prepare DLL maliciosa (alerta simples para demonstração) $dllPath = "$env:TEMPevil.dll" Set-Content -Path $dllPath -Value ([byte[]](0x4D,0x5A,0x90,0x00)) # Cabeçalho PE falso # 2. Copie vetysafe.exe (assuma presente em C:WindowsSystem32) para pasta temp $vetysafe = "$env:SystemRootSystem32vetysafe.exe"