GPTs Personalizados Abusados na Campanha ClickFix para Entregar Malware RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Agentes de ameaça estão abusando de GPTs Customizados ChatGPT legítimos para se passar por serviços confiáveis e redirecionar as vítimas para sites maliciosos do Google. Essas páginas utilizam engenharia social ClickFix para convencer os usuários a executarem comandos PowerShell que implantam um Trojan de Acesso Remoto (RAT) em várias etapas. A cadeia de infecção também depende de carregamento indireto de DLL através de binários assinados da Canon e Stardock para evitar a detecção de segurança.
Investigação
Pesquisadores da Huntress identificaram duas campanhas separadas de GPT Customizados conectadas à mesma infraestrutura subjacente. A investigação revelou uma cadeia de infecção de oito etapas envolvendo comandos PowerShell ofuscados, instaladores MSI maliciosos e entrega de carga útil esteganográfica através de .wav arquivos. Os analistas decodificaram múltiplas camadas de criptografia e um sistema de arquivos criptografados personalizado usado para ocultar a carga útil do RAT e scripts de persistência.
Mitigação
As organizações devem monitorar a atividade do PowerShell envolvendo irm or iex comandos que se conectam a endereços IP incomuns ou formatados em decimal. As equipes de segurança devem restringir a execução de DLLs não assinadas a partir de diretórios de aplicação e detectar tarefas agendadas inesperadas ou chaves de execução no registro criadas junto com binários assinados legítimos. Os usuários também devem ser treinados para reconhecer atrativos ClickFix que os instruem a executar comandos no terminal.
Resposta
Quando a atividade maliciosa é detectada, os respondentes devem encerrar o processo hospedeiro, como COTFileReadApp.exe or DeElevate64.exe, antes de remover os mecanismos de persistência. Inspecionar e deletar valores maliciosos HKCU Run e tarefas agendadas nomeadas Canon Configuration Reader or Stardock DeElevation Tool para evitar a reinfecção. Execute uma revisão forense abrangente para comunicação de rede não autorizada, incluindo atividades suspeitas de DNS-over-HTTPS.
Fluxo de Ataque
Detectores
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Entrada RunMRU Suspeita Com Semântica LOLBin (via registry_event)
Possível Execução de Arquivos Msiexec em Diretório Pouco Comum (via cmdline)
MsiExec Iniciado por Processo Shell (via cmdline)
Chamar Métodos .NET Suspeitos a partir do PowerShell (via powershell)
IOCs (HashSha256) para detectar: Agressores Abusam dos GPTs Customizados do ChatGPT para Distribuir RAT via ClickFix
IOCs (SourceIP) para detectar: Agressores Abusam dos GPTs Customizados do ChatGPT para Distribuir RAT via ClickFix
IOCs (DestinationIP) para detectar: Agressores Abusam dos GPTs Customizados do ChatGPT para Distribuir RAT via ClickFix
Detecção de Carregamento Indireto de DLL em Aplicações Assinadas Canon e Stardock [Windows Sysmon]
Detecção de Executáveis Assinados Canon e Stardock Sendo Iniciados de Diretórios Não Padrão [Criação de Processo do Windows]
Detectar Download e Execução de Scripts Maliciosos via ClickFix [Windows Powershell]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário está utilizando uma técnica de Carregamento Indireto de DLL, um método comum usado nas campanhas recentes “ClickFix”. O objetivo é contornar a detecção tradicional baseada em assinatura usando um aplicativo legítimo e assinado (como
COTFileReadApp.exe) para carregar uma DLL maliciosa. Para imitar a lógica de detecção específica fornecida, o atacante acionará a execução viamsiexec.exe. Isso simula um cenário onde um pacote MSI malicioso é executado, que então inicia o aplicativo vulnerável para executar a carga carregada indiretamente. -
Script de Teste de Regressão:
# Simulação de Carregamento Indireto de DLL via execução de MSIs # 1. Criar um diretório fictício para simular o caminho do aplicativo $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. Criar uma DLL 'maliciosa' fictícia e o executável 'assinado' alvo # Em um ataque real, esses seriam arquivos reais; aqui criamos arquivos vazios para acionar a regra de criação de processo. New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. Executar o executável alvo usando msiexec.exe como o processo pai # Isso corresponde aos critérios de 'seleção' na regra Sigma. $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
Comandos de Limpeza:
# Remover o diretório e arquivos da simulação do ataque Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force