Ofertas de Emprego Escondem Duas Cadeias de Ataque Multiestágio Sofisticadas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Duas cadeias de ataque em várias etapas, cada uma utilizando engenharia social temática de emprego para distribuir malware. A Campanha 1 depende de um arquivo ZIP para implantar o PureRAT por meio de um carregador baseado em Python que utiliza carregamento lateral de DLL e vários mecanismos de persistência. A Campanha 2 entrega um arquivo LNK que lança mshta.exe, que recupera e executa um implante personalizado na memória.
Investigação
A investigação vinculou a Campanha 1 a um cluster criminoso com conexão ao Vietnã, com sobreposição de infraestrutura ligada a uma operação conhecida de PXA Stealer. A Campanha 2 parecia ser uma campanha personalizada sem sobreposição pública identificada. Ambas as cadeias de ataque utilizam técnicas avançadas de evasão, incluindo patching de AMSI e ETW, bem como carregamento de código reflexivo.
Mitigação
Os defensores devem monitorar binários assinados da Microsoft carregando DLLs não assinadas de diretórios graváveis pelo usuário e detectar mshta.exe execuções envolvendo URLs remotas. A filtragem de saída para portas altas não padrão e a auditoria para criação de tarefas agendadas baseadas em COM podem ajudar a interromper essas cadeias de infecção. Fortalecer o monitoramento de integridade da memória também é importante.
Resposta
Se uma atividade maliciosa for detectada, a remediação deve considerar múltiplos mecanismos de persistência, incluindo assinaturas WMI e sequestro de COM. Remover um único arquivo ou tarefa agendada pode não eliminar completamente a Campanha 1 devido ao seu comportamento de auto-reparo. Os respondedores devem investigar diretórios de estágio e remover de forma abrangente todos os artefatos de persistência identificados.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Execução de Python a partir de Pastas Suspeitas (via linha de comando)
Nome de Arquivo Curto (via linha de comando)
Comportamento de Evasão Suspeito do MSHTA LOLBAS pela Detecção de Comandos Associados (via criação de processo)
Uso Suspeito de CURL (via linha de comando)
Comando e Controle Suspeitos por Solicitação DNS de Um Domínio de Nível Superior Incomum (via dns)
IOCs (HashSha256) para detectar: Sua Inscrição Foi Recebida: Dentro de Duas Cadeias de Ataque em Várias Etapas Escondidas Atrás de Ofertas de Trabalho
IOCs (SourceIP) para detectar: Sua Inscrição Foi Recebida: Dentro de Duas Cadeias de Ataque em Várias Etapas Escondidas Atrás de Ofertas de Trabalho
IOCs (DestinationIP) para detectar: Sua Inscrição Foi Recebida: Dentro de Duas Cadeias de Ataque em Várias Etapas Escondidas Atrás de Ofertas de Trabalho
Detecção de Carregamento Lateral de DLL via Binários Legítimos Renomeados [Carregamento de Imagem do Windows]
Detecção de Sessões TLS Incomuns e Certificados Autoassinados para Potenciais Comunicações C2 [Conexão de Rede do Windows]
Arquivos Ocultos e Exclusão de Zone.Identifier [Evento de Arquivo do Windows]
Detecção de Execução de Binários Maliciosos a partir de Diretórios do Usuário [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa e Comandos de Ataque: Um adversário obteve acesso inicial e deseja executar uma carga útil maliciosa enquanto se faz passar por um aplicativo de produtividade comum para evitar suspeitas. O atacante copia o legítimo
mshta.exedeSystem32para uma pasta local e o renomeia paraWinWord.exe. Eles então colocam uma DLL maliciosa na mesma pasta. QuandoWinWord.exe(o MSHTA renomeado) é executado, a telemetria de carregamento de imagem do sistema registrará um processo onde oImagemnome do arquivo éWinWord.exemas oNomeOriginalDoArquivometadado permanecemshta.exe. Essa discrepância é o gatilho específico para a regra de detecção. -
Script de Teste de Regressão:
# Simulação de Carregamento Lateral de DLL via Renomeação $workDir = "$env:TEMPSimulation_SideLoad" New-Item -ItemType Directory -Force -Path $workDir Set-Location $workDir # 1. Copie o binário legítimo Copy-Item "C:WindowsSystem32mshta.exe" -Destination "WinWord.exe" # 2. Crie uma DLL falsa/inócua para garantir que o processo possa realmente 'carregar' algo # (Nota: Em um ataque real, esta seria a DLL maliciosa. # Para acionar a telemetria, só precisamos que o binário renomeado seja executado.) # 3. Execute o binário renomeado # Isso acionará o Evento ID 7 do Sysmon para o carregamento de imagem do arquivo renomeado Write-Host "[*] Executando binário renomeado para acionar detecção..." Start-Process ".WinWord.exe" -ArgumentList "javascript:alert('Ataque Acionado');close();" -Wait Write-Host "[+] Simulação completa. Verifique no SIEM a discrepância no carregamento de imagem." -
Comandos de Limpeza:
# Limpe os arquivos de simulação $workDir = "$env:TEMPSimulation_SideLoad" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpeza bem-sucedida." } else { Write-Host "[-] Limpeza falhou: Diretório não encontrado." }