SOC Prime Bias: Високий

14 Jul 2026 15:17 UTC

Оновлення атаки APT-C-60 на 2026 рік

Author Photo
SOC Prime Team linkedin icon Стежити
Оновлення атаки APT-C-60 на 2026 рік
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Група загроз APT-C-60 проводить цільові операції проти організацій в Японії, використовуючи удосконалені методи початкового доступу та оновлену інфраструктуру. Ланцюг вторгнення починається з фішингових електронних листів, які містять посилання Proton Drive або архіви RAR з вбудованими шкідливими LNK-файлами, що приводять до виконання. Цей ярлик зловживає mshta.exe для запуску вбудованого JavaScript, що в кінцевому підсумку отримує та запускає шкідливе ПЗ SpyGlace через ряд легітимних сервісів для розробників.

Розслідування

JPCERT/CC спостерігала значні зміни в методах початкового доступу та інфраструктурі APT-C-60 порівняно з попередніми кампаніями. Розслідування виявило використання Proton Drive для розповсюдження завантажуваних файлів і зловживання такими легітимними сервісами, як GitLab, jsDelivr, Codeberg та GitHub, для розміщення шкідливих компонентів. Аналітики реконструювали ланцюг інфікування, починаючи з LNK-файла, який викликав JavaScript через mshta.exe до наступного скрипта, що використовував git.exe для отримання додаткового вмісту завантажувача.

Пом’якшення

Користувачі повинні уникати відкриття підозрілих посилань на хмарне сховище або LNK-файлів, що доставляються всередині стиснених архівів, таких як RAR-файли. Організації повинні контролювати зловживання легітимними інструментами та платформами для розробки, включаючи git.exe та публічні сервіси для розміщення коду, на предмет незвичайної вихідної активності. Завдання жорсткіших контролів на mshta.exe і моніторинг підозрілих виконань JavaScript також можуть допомогти зменшити вплив.

Відповідь

Якщо виявлена ця активність, респонденти повинні ізолювати уражені хости та провести форензичний аналіз пам’яті для ідентифікації активних варіантів SpyGlace та сеансів командного управління. Логи мережі слід перевірити на комунікацію з виявленими C2 IP-адресами та легітимними сервісами, що використовувалися для доставки завантажуваних файлів. Дослідники також повинні прослідкувати за початковою точкою входу, зосередившись на фішингових електронних листах та подальших завантаженнях з хмарних сервісів зберігання даних.

Атака потоку

Виконання симуляції

Передумова: Телеметрія та базова перевірка перед стартом повинні пройти успішно.

Аргументація: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або несумісні приклади призведуть до помилкового діагностування.

  • Наратив атаки та команди: Противник має на меті розгорнути вантаж другого етапу, використовуючи комбінацію LOLBins для обходу традиційного виявлення на основі сигнатур. Зловмисник використовує LNK-файл для запуску mshta.exe, який виконує обфусований JavaScript. Щоб інтегруватися в середовище розробника і можливо приховати ексфільтрацію даних або отримання інструментів, зловмисник викликає git.exe , передаючи команду з ключовим словом ‘downloader’. Щоб задовольнити специфічну (та крихку) логіку цього правила, симуляція виконуватиме одну команду, що включає всі три елементи.

  • Скрипт тестування регресії:

    # Скрипт симуляції, що тригерить правило виявлення APT-C-60.
    # Цей скрипт виконує mshta з JavaScript та git.exe таким чином,
    # щоб спробувати задовольнити вимоги condition 'AND' правила.
    
    $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader"
    
    # Примітка: У реальному середовищі Sigma/SIEM за умови 'and'
    # найчастіше очікується, що ці команди будуть у межах одного події або
    # дуже тісно пов'язані. Запустимо процес, що
    # імітує цю складну команду.
    
    Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader"
  • Команди очищення:

    # Сценарій симуляції не створює стійких артефактів.
    # Просто переконайтеся, що жодних залишкових процесів mshta немає.
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue