Оновлення атаки APT-C-60 на 2026 рік
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група загроз APT-C-60 проводить цільові операції проти організацій в Японії, використовуючи удосконалені методи початкового доступу та оновлену інфраструктуру. Ланцюг вторгнення починається з фішингових електронних листів, які містять посилання Proton Drive або архіви RAR з вбудованими шкідливими LNK-файлами, що приводять до виконання. Цей ярлик зловживає mshta.exe для запуску вбудованого JavaScript, що в кінцевому підсумку отримує та запускає шкідливе ПЗ SpyGlace через ряд легітимних сервісів для розробників.
Розслідування
JPCERT/CC спостерігала значні зміни в методах початкового доступу та інфраструктурі APT-C-60 порівняно з попередніми кампаніями. Розслідування виявило використання Proton Drive для розповсюдження завантажуваних файлів і зловживання такими легітимними сервісами, як GitLab, jsDelivr, Codeberg та GitHub, для розміщення шкідливих компонентів. Аналітики реконструювали ланцюг інфікування, починаючи з LNK-файла, який викликав JavaScript через mshta.exe до наступного скрипта, що використовував git.exe для отримання додаткового вмісту завантажувача.
Пом’якшення
Користувачі повинні уникати відкриття підозрілих посилань на хмарне сховище або LNK-файлів, що доставляються всередині стиснених архівів, таких як RAR-файли. Організації повинні контролювати зловживання легітимними інструментами та платформами для розробки, включаючи git.exe та публічні сервіси для розміщення коду, на предмет незвичайної вихідної активності. Завдання жорсткіших контролів на mshta.exe і моніторинг підозрілих виконань JavaScript також можуть допомогти зменшити вплив.
Відповідь
Якщо виявлена ця активність, респонденти повинні ізолювати уражені хости та провести форензичний аналіз пам’яті для ідентифікації активних варіантів SpyGlace та сеансів командного управління. Логи мережі слід перевірити на комунікацію з виявленими C2 IP-адресами та легітимними сервісами, що використовувалися для доставки завантажуваних файлів. Дослідники також повинні прослідкувати за початковою точкою входу, зосередившись на фішингових електронних листах та подальших завантаженнях з хмарних сервісів зберігання даних.
Атака потоку
Виявлення
Підозрілі операції з ключами InprocServer32 за допомогою утиліти REG.EXE (через створення процесу)
Переглянути
Підозріла поведінка обходження захисту LOLBAS MSHTA шляхом виявлення пов’язаних команд (через створення процесу)
Переглянути
Виявлення активності файлів LNK APT-C-60 у 2026 році [Windows Sysmon]
Переглянути
Активність файлів LNK APT-C-60 з використанням mshta.exe та git.exe [Створення процесу Windows]
Переглянути
Фішинг APT-C-60 з Proton Drive та виконання LNK [Подія файлу Windows]
Переглянути
Виконання симуляції
Передумова: Телеметрія та базова перевірка перед стартом повинні пройти успішно.
Аргументація: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або несумісні приклади призведуть до помилкового діагностування.
-
Наратив атаки та команди: Противник має на меті розгорнути вантаж другого етапу, використовуючи комбінацію LOLBins для обходу традиційного виявлення на основі сигнатур. Зловмисник використовує LNK-файл для запуску
mshta.exe, який виконує обфусований JavaScript. Щоб інтегруватися в середовище розробника і можливо приховати ексфільтрацію даних або отримання інструментів, зловмисник викликаєgit.exe, передаючи команду з ключовим словом ‘downloader’. Щоб задовольнити специфічну (та крихку) логіку цього правила, симуляція виконуватиме одну команду, що включає всі три елементи. -
Скрипт тестування регресії:
# Скрипт симуляції, що тригерить правило виявлення APT-C-60. # Цей скрипт виконує mshta з JavaScript та git.exe таким чином, # щоб спробувати задовольнити вимоги condition 'AND' правила. $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader" # Примітка: У реальному середовищі Sigma/SIEM за умови 'and' # найчастіше очікується, що ці команди будуть у межах одного події або # дуже тісно пов'язані. Запустимо процес, що # імітує цю складну команду. Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader" -
Команди очищення:
# Сценарій симуляції не створює стійких артефактів. # Просто переконайтеся, що жодних залишкових процесів mshta немає. Stop-Process -Name "mshta" -ErrorAction SilentlyContinue