SOC Prime Bias: High

01 Sep 2026 16:21 UTC

Dentro da SHADOW-WATER-084: Um Loader Esteganográfico como Serviço Entregando Remcos, LXBASE e Mais

Author Photo
SOC Prime Team linkedin icon Seguir
Dentro da SHADOW-WATER-084: Um Loader Esteganográfico como Serviço Entregando Remcos, LXBASE e Mais
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

SHADOW-WATER-084 é uma operação sofisticada de loader-as-a-service que usa esteganografia para ocultar código malicioso dentro de recursos bitmap incorporados em aplicativos .NET de disfarce benigno. Sua cadeia de entrega depende de múltiplos estágios de carregamento reflexivo e descriptografia na memória para evadir scanners baseados em arquivos. O kit de ferramentas é altamente configurável e pode implantar múltiplas cargas, incluindo Remcos RAT e o customizado LXBASE RAT.

Investigação

A TrendAI Research analisou três campanhas separadas, rastreadas como Operation LoremDrop, que usaram diferentes aplicativos de disfarce, mas compartilharam o mesmo kit de ferramentas subjacente. A investigação revelou uma cadeia de execução de quatro estágios, um formato comum de configuração do GraftLoader de 43 campos e técnicas esteganográficas distintas nas quais cada canal de pixel carrega dados da carga. Os pesquisadores conseguiram descriptografar cada estágio e recuperar as rotinas de criptografia da carga.

Mitigação

As organizações devem monitorar linhas de comando PowerShell suspeitas armazenadas em chaves de execução do registro e detectar .inf arquivos criados em diretórios temporários para execução por cmstp.exe. A proteção de endpoint também deve identificar objetos COM elevadores de navegador instanciados por processos que não são de navegador para ajudar a prevenir roubo de credenciais. Monitorar recursos bitmap de alta entropia dentro de assemblies gerenciados pode ainda melhorar a detecção de loaders esteganográficos.

Resposta

Se a atividade SHADOW-WATER-084 for detectada, hosts afetados devem ser isolados e chaves de execução do registro devem ser revisadas quanto a execuções suspeitas de PowerShell. Os investigadores devem buscar em diretórios temporários por .inf arquivos não autorizados e inspecionar AppDataRoaming para executáveis ocultos com atributos de sistema. Deve-se também realizar forense de memória para identificar assemblies carregados reflexivamente e extrair cargas finais usando chaves de descriptografia recuperadas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Execução Suspeita de Taskkill (via linha de comando)

Equipe SOC Prime
01 de setembro de 2026

Possível Processo de Execução do PowerShell em Diretório Suspeito (via linha de comando)

Equipe SOC Prime
01 de setembro de 2026

LOLBAS CMSTP (via linha de comando)

Equipe SOC Prime
01 de setembro de 2026

Modificação Suspeita de Exclusões do Defender (via linha de comando)

Equipe SOC Prime
01 de setembro de 2026

IOCs (HashSha256) para detectar: Dentro do SHADOW-WATER-084: Um Loader-as-a-Service Esteganográfico Entregando Remcos, LXBASE e Mais

Regras AI da SOC Prime
01 de setembro de 2026

IOCs (HashMd5) para detectar: Dentro do SHADOW-WATER-084: Um Loader-as-a-Service Esteganográfico Entregando Remcos, LXBASE e Mais

Regras AI da SOC Prime
01 de setembro de 2026

IOCs (SourceIP) para detectar: Dentro do SHADOW-WATER-084: Um Loader-as-a-Service Esteganográfico Entregando Remcos, LXBASE e Mais

Regras AI da SOC Prime
01 de setembro de 2026

IOCs (DestinationIP) para detectar: Dentro do SHADOW-WATER-084: Um Loader-as-a-Service Esteganográfico Entregando Remcos, LXBASE e Mais

Regras AI da SOC Prime
01 de setembro de 2026

Thread de Vigilância Enumerando Processos – SHADOW-WATER-084 GraftLoader [Windows Sysmon]

Regras AI da SOC Prime
01 de setembro de 2026

Detectar Hollowing de Processo SHADOW-WATER-84 e Uso de RegSvcs.exe na Campanha 1 [Criação de Processo do Windows]

Regras AI da SOC Prime
01 de setembro de 2026

Script PowerShell Usado para Persistência com Exclusão do Defender [PowerShell do Windows]

Regras AI da SOC Prime
01 de setembro de 2026

Execução de Simulação

Pré-requisito: O Verificador de Pré-voo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e buscar gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos de Ataque: O adversário implantou um loader especializado conhecido como GraftLoader. Para garantir a sobrevivência contra a intervenção do usuário ou reinicializações do sistema, o graftloader.exe binário inicia uma thread de vigilância. Esta thread enumera continuamente os processos em execução; se detectar que o componente principal do malware foi terminado, ele reexecuta imediatamente o binário. Esta simulação cria um dummy graftloader.exe para acionar a regra de detecção baseada no nome do arquivo específico.

  • Script de Teste de Regressão:

    # Script de Simulação: GraftLoader Watchdog Trigger
    # Este script cria um executável dummy chamado 'graftloader.exe' e o executa 
    # para acionar a detecção da regra Sigma.
    
    $workDir = "$env:TEMPGraftLoaderSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    Set-Location $workDir
    
    # Criar um script PowerShell simples que atue como o 'malware'
    $scriptContent = @"
    `$processName = "`$MyInvocation.MyCommand.Name"
    Write-Host "GraftLoader Watchdog Active..."
    while(`$true) {
        # Simular enumeração de processos e loop de vigilância
        Start-Sleep -Seconds 5
    }
    "@
    $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8
    
    # Criar um arquivo batch wrapper para imitar o comportamento .exe para correspondência de nome de arquivo
    $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`""
    $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii
    
    # Executar o 'malware'
    Write-Host "Iniciando simulação: graftloader.exe"
    Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden
    
    Write-Host "Simulação em execução. Monitorar SIEM para Criação de Processo de graftloader.exe"
    Write-Host "Pressione qualquer tecla para limpar..."
    $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown")
  • Comandos de Limpeza:

    # Script de Limpeza
    Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Nota: Tenha cuidado em ambientes reais
    Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim"
    Write-Host "Limpeza completa."