SpaceX1337 ClickFix Leva a Comprometimento AD Direto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um adversário usou uma isca de phishing ClickFix para implantar o RAT SpaceX1337, seguido por uma infecção em várias etapas envolvendo RATs comuns como NetSupport, AsyncRAT e Remus. A invasão progrediu de roubo automatizado de credenciais para atividades interativas com operadores atuando diretamente com teclado, visando o Active Directory. O atacante tentou, por fim, movimento lateral em direção a um controlador de domínio e stuffing de credenciais contra um portal VPN.
Investigação
A invasão foi capturada dentro de uma honeynet Active Directory totalmente instrumentada, fornecendo visibilidade de ponta a ponta por meio de telemetria EDR, Zeek e Suricata. Os pesquisadores rastrearam a atividade desde o downloader inicial do PowerShell através de um amplo reconhecimento ADSI/LDAP e movimento lateral sobre SMB. A investigação identificou claramente a transição da execução automatizada de malware para a interação direta por um operador humano.
Mitigação
As organizações devem impor controles rigorosos de execução do PowerShell e monitorar relações entre processos parent-child suspeitas, incluindo explorer.exe iniciando PowerShell. As equipes de segurança devem detectar compilação local por meio de csc.exe e abuso de LOLBins como certutil or bitsadmin para downloads externos. O Active Directory também deve ser fortalecido removendo dados sensíveis dos atributos LDAP e monitorando consultas LDAP anômalas.
Resposta
Se uma atividade suspeita for detectada, os respondedores de incidentes devem isolar os endpoints afetados e revogar as credenciais de conta de serviço e administrador do domínio potencialmente comprometidas. As investigações devem priorizar a identificação de múltiplas famílias de RAT e verificar por tarefas agendadas não autorizadas ou modificações no registro. Os logs de VPN também devem ser revisados para tentativas de stuffing de credenciais originadas de infraestruturas maliciosas conhecidas.
Fluxo de Ataque
Detecções
Execução de Python a partir de Pastas Suspeitas (via linha de comando)
Entrada RunMRU Suspeita Com Semântica LOLBin (via evento de registro)
Execução de comando em host remoto usando Windows Remote Management (via linha de comando)
Possível Enumeração/Manipulação de Conta ou Grupo (via linha de comando)
Descoberta de Confianças de Domínio Suspeitas (via linha de comando)
Possível Descoberta de Configuração de Rede do Sistema (via linha de comando)
Executável Suspeito Contendo Apenas Números no Nome (via linha de comando)
LOLBAS Schtasks (via linha de comando)
Usando Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)
LOLBAS Bitsadmin (via linha de comando)
Possível Dumping SAM/SYSTEM/SECURITY (via linha de comando)
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Comunicação de Domínio Trycloudflare Suspeito (via DNS)
Tentativa de Comunicações de Consulta de IP Possível (via DNS)
IOCs (HashSha256) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta
IOCs (HashMd5) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta
IOCs (SourceIP) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta
IOCs (DestinationIP) para detectar: De ClickFix SpaceX1337 a Ataque de AD com Interação Direta
Regra Sigma de Alta Fidelidade para Comunicação SpaceX1337 e AdaptixC2 [Conexão de Rede Windows]
Detecção de Compilação do AdaptixC2 Beacon e Carregador PowerShell [Criação de Processo Windows]
Execução de Simulação
Pré-requisito: A verificação pré-voo de Telemetria & Base deve ter sido aprovada.
Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial via um link de phishing. Para evitar trazer um conhecido malicioso
.exepara o disco, eles deixam cair um pequeno.csarquivo fonte. Eles então invocamcsc.exepara compilar este fonte em um executável funcional do Windows (svc.exe) localizado no diretório%TEMP%. Imediatamente após a compilação, o atacante usa PowerShell para buscar um carregador de segunda etapa de um servidor C2 remoto (simulado via um ouvinte local) usando o aliasiwr(Invoke-WebRequest), salvando-o na pasta temp para completar o processo de staging. -
Script de Teste de Regressão:
# 1. Criar um arquivo fonte C# fictício para simular fonte do AdaptixC2 $csFile = "$env:TEMPsvc.cs" $exeFile = "$env:TEMPsvc.exe" $sourceCode = @" using System; namespace MimicC2 { class Program { static void Main() { Console.WriteLine("Simulated Beacon"); } } } "@ $sourceCode | Out-File -FilePath $csFile -Encoding ascii # 2. Simular a compilação com csc.exe (Aciona selection_csc) # Nota: Usamos as flags exatas especificadas na lógica de detecção Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait # 3. Simular o Download via PowerShell (Aciona selection_powershell) # Usamos 'iwr' e o caminho específico do OutFile para corresponder à lógica # Usando uma URL inexistente para evitar tráfego real na rede, mas a linha de comando corresponderá powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`"" -
Comandos de Limpeza:
Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue