Користувацькі GPT-зловживання в кампанії ClickFix для доставки RAT-зловмисного програмного забезпечення
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники зловживають легітимними ChatGPT Custom GPT, щоб видавати себе за довірені сервіси та перенаправляти жертв на зловмисні Google Sites. Ці сторінки використовують соціальну інженерію ClickFix, щоб переконати користувачів виконати команди PowerShell, які розгортають багатоступеневий троян для віддаленого доступу (RAT). Ланцюг інфекцій також спирається на підвантаження DLL через підписані бінарні файли Canon і Stardock для уникнення виявлення безпеки.
Розслідування
Дослідники Huntress ідентифікували дві окремі кампанії Custom GPT, пов’язані з однією й тією ж підосновною інфраструктурою. Розслідування виявило восьмиетапний ланцюг інфекцій, що включає обфусковані команди PowerShell, зловмисні установники MSI та стеганографічну доставку корисного навантаження через .wav файли. Аналітики декодували множинні шари шифрування і кастомну шифровану файлову систему, що використовувалися для приховування корисного навантаження RAT та скриптів збереження.
Захист
Організації повинні контролювати активність PowerShell, що включає irm or iex команди, які підключаються до незвичайних або в десятковому форматі IP-адрес. Команди безпеки повинні обмежити виконання непідписаних DLL з директорій застосунків та виявляти неочікувані заплановані завдання або ключі реєстру Run, створені разом із легітимними підписаними бінарними файлами. Користувачів також слід навчати розпізнавати приманки ClickFix, які інструктують їх виконувати команди терміналу.
Дії у відповідь
Коли виявлено зловмисну активність, відгукувачі повинні завершити процес хоста, такий як COTFileReadApp.exe or DeElevate64.exe, перед видаленням механізмів збереження. Перевірте та видаліть зловмисні значення HKCU Run і заплановані завдання з іменами Canon Configuration Reader or Stardock DeElevation Tool щоб уникнути повторного зараження. Проведіть всеосяжний криміналістичний огляд на предмет несанкціонованого мережевого зв’язку, включаючи підозрілу активність DNS-over-HTTPS.
Потік атаки
Виявлення
Можливі точки збереження [ASEPs – Software/NTUSER Hive] (через подію реєстру)
Підозрілий запис RunMRU з семантикою LOLBin (через подію реєстру)
Можливе виконання Msiexec у незвичайній директорії (через командний рядок)
Запуск MsiExec через процес оболонки (через командний рядок)
Виклик підозрілих методів .NET з PowerShell (через powershell)
IOC (HashSha256) для детекції: Зловмисники зловживають ChatGPT Custom GPT для доставки RAT через ClickFix
IOC (SourceIP) для детекції: Зловмисники зловживають ChatGPT Custom GPT для доставки RAT через ClickFix
IOC (DestinationIP) для детекції: Зловмисники зловживають ChatGPT Custom GPT для доставки RAT через ClickFix
Виявлення підвантаження DLL в підписаних додатках Canon і Stardock [Windows Sysmon]
Виявлення запуску підписаних виконуваних файлів Canon і Stardock з нестандартних директорій [створення процесу Windows]
Виявлення завантаження та виконання зловмисних скриптів PowerShell через ClickFix [Windows Powershell]
Імітація виконання
-
Розповідь про атаку та команди: Зловмисник використовує техніку підвантаження DLL, поширену в останніх кампаніях “ClickFix”. Мета полягає в обході традиційного виявлення за підписами, використовуючи легітимний, підписаний додаток (такий як
COTFileReadApp.exe) для завантаження зловмисної DLL. Щоб імітувати специфічну логіку виявлення, надану в примірнику, зловмисник активує виконання черезmsiexec.exe. Це симулює сценарій, в якому запускається зловмисний пакет MSI, що запускає вразливий додаток для виконання підвантаженого виконуваного файлу. -
Скрипт регресійного тестування:
# Імітація підвантаження DLL через виконання MSIs # 1. Створіть фіктивну директорію для симуляції шляху до додатку $workDir = "$env:TEMPCanonSim" New-Item -Path $workDir -ItemType Directory -Force # 2. Створіть фіктивну 'зловмисну' DLL та цільовий 'підписаний' виконуваний файл # У реальній атаці це були б реальні файли; тут ми створюємо порожні файли, щоб активувати правило створення процесу. New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force # 3. Запустіть цільовий виконуваний файл, використовуючи msiexec.exe як батьківський # Це відповідає критеріям 'selection' у правилі Sigma. $targetExe = "$workDirCOTFileReadApp.exe" Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait -
Команди очищення:
# Вилучити симульовану директорію атаки та файли Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force