Ланцюг атак SmartApeSG переходить від ClickFix до RAT і MeshAgent
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія використовує соціальну інженерію ClickFix для доставки невизначеного трояну віддаленого доступу (RAT). Після початкового компрометації атакуючі розгортають MeshAgent на зараженому Windows хості для встановлення стійкості та підтримки віддаленого доступу. Ланцюг інфекції також спирається на архіви ZIP, захищені паролем, для поширення шкідливих компонентів.
Дослідження
Дослідження включало аналіз трафіку зараження в Wireshark і перевірку фальшивих сторінок верифікації, що використовуються в схемі ClickFix. Аналітики виявили невідомий RAT разом із MeshAgent, що працює на постійній основі на компрометованому хості. Підозрювана активність файлів переважно спостерігалася в межах AppDataLocalTemp каталогу.
Заходи зменшення
Організації повинні використовувати веб-фільтрацію для блокування відомих шкідливих сторінок приземлення ClickFix та пов’язаних доменів соціальної інженерії. Засоби контролю безпеки кінцевих точок повинні моніторити та запобігати несанкціонованій виконанню MeshAgent і підозрілим виконуваним файлам, які запускаються з каталогів Temp. Користувачів також слід навчити розпізнавати фальшиві повідомлення про верифікацію або помилки, які вимагають ручного виконання скриптів.
Відповідь
Якщо виявлено шкідливу активність, заражену Windows систему слід негайно ізолювати, щоб зупинити подальшу C2 комунікацію. Відповідальні особи повинні провести судово-комп’ютерне розслідування AppDataLocalTemp каталогу для ідентифікації шкідливих файлів. Також слід переглянути мережеві журнали для з’єднань з інфраструктурою Mesh C2, після чого провести повний системний аналіз для виявлення несанкціонованих засобів віддаленого доступу.
Потік атаки
Ми ще оновлюємо цю частину.
Детекції
Можливі точки стійкості [ASEPs – ПЗ/NTUSER вулик] (через подію реєстру)
Підозрілі змінні середовища (через cmdline)
Підозріла поведінка ухилення від захисту LOLBAS MSHTA виявленням пов’язаних команд (через створення процесу)
LOLBAS Conhost (через cmdline)
Підозріле заплановане завдання (через аудит)
Виявлення стійких MeshAgent і RAT на Windows хості [Windows створення процесу]
Виконання симуляції
-
Оповідь атаки & команди: Супротивник отримав початковий доступ через макрос з фішингу. Для встановлення стійкого каналу віддаленого доступу вони завантажують спеціальний інструмент під назвою
MeshAgent.exe. Щоб злитися з типовою активністю користувача та уникнути перевірки каталогів, вони переносять файл у папку%TEMP%. Потім вони виконують агент за допомогою командного рядка, що явно включає рядок “MeshAgent” для взаємодії з їх інфраструктурою C2. Ця дія призначена для того, щоб викликати поточне правило виявлення, засноване на сигнатурі. -
Сценарій регресійного тестування:
# Сценарій симуляції для виклику виявлення MeshAgent у Temp $TempPath = $env:TEMP $BinaryName = "MeshAgent.exe" $BinaryPath = Join-Path $TempPath $BinaryName # 1. Створити підроблений виконуваний файл (імітує RAT/агент) # Ми використовуємо простий перейменований системний інструмент, щоб гарантувати, що він може фактично 'запуститися' для симуляції Copy-Item "C:WindowsSystem32cmd.exe" -Destination $BinaryPath # 2. Виконати двійковий файл зі спеціальними рядками, необхідними правилом виявлення # Правило шукає 'MeshAgent', 'RAT' або 'C2' у CommandLine Start-Process -FilePath $BinaryPath -ArgumentList "/c echo Це симуляція MeshAgent з підключенням до C2" -
Команди очищення:
# Видалити артефакти симуляції Remove-Item -Path "$env:TEMPMeshAgent.exe" -Force -ErrorAction SilentlyContinue