Actualización del Ataque APT-C-60 para 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El grupo de amenazas APT-C-60 está llevando a cabo operaciones dirigidas contra organizaciones en Japón utilizando tácticas de acceso inicial revisadas e infraestructura actualizada. La cadena de intrusión comienza con correos electrónicos de spearphishing que contienen enlaces de Proton Drive o archivos RAR armados que conducen a la ejecución de un archivo LNK. Ese atajo abusa de mshta.exe para lanzar JavaScript incrustado, que finalmente recupera y ejecuta el malware SpyGlace a través de una variedad de servicios legítimos de desarrolladores.
Investigación
JPCERT/CC observó cambios notables en los métodos de acceso inicial y la infraestructura de APT-C-60 en comparación con campañas anteriores. La investigación reveló el uso de Proton Drive para la distribución de cargas útiles y el abuso de servicios confiables como GitLab, jsDelivr, Codeberg y GitHub para alojar componentes maliciosos. Los analistas reconstruyeron la cadena de infección desde un archivo LNK que invoca JavaScript a través de mshta.exe a un script de seguimiento que utilizó git.exe para recuperar contenido adicional del descargador.
Mitigación
Los usuarios deben evitar abrir enlaces de almacenamiento en la nube o archivos LNK sospechosos entregados dentro de archivos comprimidos como archivos RAR. Las organizaciones deben monitorear el uso indebido de herramientas y plataformas legítimas de desarrollo, incluidas git.exe y servicios públicos de alojamiento de código, para detectar actividad salida inusual. Implementar controles más estrictos sobre mshta.exe y monitorear la ejecución sospechosa de JavaScript también puede ayudar a reducir la exposición.
Respuesta
Si se detecta esta actividad, los respondedores deben aislar los hosts afectados y realizar análisis forense de memoria para identificar variantes activas de SpyGlace y sesiones de comando y control. Los registros de red deben ser revisados para la comunicación con las direcciones IP de C2 identificadas y los servicios legítimos abusados para la entrega de la carga útil. Los investigadores también deben rastrear el punto de entrada inicial, concentrándose en los correos de spearphishing y descargas de seguimiento desde servicios de almacenamiento en la nube.
Flujo de Ataque
Detecciones
Operaciones sospechosas de clave InprocServer32 a través de la utilidad REG.EXE (a través de creation_process)
Ver
Comportamiento evasor sospechoso de LOLBAS MSHTA detectado mediante comandos asociados (a través de creation_process)
Ver
Detección de actividades de archivo LNK de APT-C-60 en 2026 [Windows Sysmon]
Ver
Actividad de archivo LNK de APT-C-60 utilizando mshta.exe y git.exe [Creación de procesos de Windows]
Ver
Spear-Phishing de APT-C-60 con Proton Drive y ejecución LNK [Evento de archivo de Windows]
Ver
Ejecución de Simulación
Prerequisito: La verificación previa de Telemetría y Línea Base debe haber pasado.
Motivo: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un error de diagnóstico.
-
Narrativa y Comandos de Ataque: El adversario desea desplegar una carga útil de segunda etapa utilizando una combinación de LOLBins para evadir la detección basada en firmas tradicionales. El atacante utiliza un archivo LNK para activar
mshta.exe, que ejecuta una rutina de JavaScript ofuscada. Para integrarse en un entorno de desarrollo y potencialmente ocultar la exfiltración de datos o la recuperación de herramientas, el atacante invocagit.exemientras pasa una línea de comando que incluye la palabra clave ‘downloader’. Para satisfacer la lógica específica (y frágil) de esta regla, la simulación ejecutará una sola línea de comandos que incorpore los tres elementos. -
Script de Prueba de Regresión:
# Script de simulación para activar la regla de detección APT-C-60. # Este script ejecuta mshta con JavaScript y git.exe de una manera que # intenta satisfacer los requisitos de la condición AND de la regla. $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader" # Nota: En un entorno real de Sigma/SIEM, la condición 'and' # a menudo espera que estos estén dentro del mismo evento o # muy estrechamente correlacionados. Lanzaremos un proceso que # imite esta línea de comandos compleja. Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader" -
Comandos de Limpieza:
# No se crean artefactos persistentes con el script de simulación. # Simplemente asegúrese de que no queden procesos mshta residuales. Stop-Process -Name "mshta" -ErrorAction SilentlyContinue