SOC Prime Bias: Alto

14 Jul 2026 15:17 UTC

Actualización del Ataque APT-C-60 para 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Actualización del Ataque APT-C-60 para 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El grupo de amenazas APT-C-60 está llevando a cabo operaciones dirigidas contra organizaciones en Japón utilizando tácticas de acceso inicial revisadas e infraestructura actualizada. La cadena de intrusión comienza con correos electrónicos de spearphishing que contienen enlaces de Proton Drive o archivos RAR armados que conducen a la ejecución de un archivo LNK. Ese atajo abusa de mshta.exe para lanzar JavaScript incrustado, que finalmente recupera y ejecuta el malware SpyGlace a través de una variedad de servicios legítimos de desarrolladores.

Investigación

JPCERT/CC observó cambios notables en los métodos de acceso inicial y la infraestructura de APT-C-60 en comparación con campañas anteriores. La investigación reveló el uso de Proton Drive para la distribución de cargas útiles y el abuso de servicios confiables como GitLab, jsDelivr, Codeberg y GitHub para alojar componentes maliciosos. Los analistas reconstruyeron la cadena de infección desde un archivo LNK que invoca JavaScript a través de mshta.exe a un script de seguimiento que utilizó git.exe para recuperar contenido adicional del descargador.

Mitigación

Los usuarios deben evitar abrir enlaces de almacenamiento en la nube o archivos LNK sospechosos entregados dentro de archivos comprimidos como archivos RAR. Las organizaciones deben monitorear el uso indebido de herramientas y plataformas legítimas de desarrollo, incluidas git.exe y servicios públicos de alojamiento de código, para detectar actividad salida inusual. Implementar controles más estrictos sobre mshta.exe y monitorear la ejecución sospechosa de JavaScript también puede ayudar a reducir la exposición.

Respuesta

Si se detecta esta actividad, los respondedores deben aislar los hosts afectados y realizar análisis forense de memoria para identificar variantes activas de SpyGlace y sesiones de comando y control. Los registros de red deben ser revisados para la comunicación con las direcciones IP de C2 identificadas y los servicios legítimos abusados para la entrega de la carga útil. Los investigadores también deben rastrear el punto de entrada inicial, concentrándose en los correos de spearphishing y descargas de seguimiento desde servicios de almacenamiento en la nube.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La verificación previa de Telemetría y Línea Base debe haber pasado.

Motivo: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un error de diagnóstico.

  • Narrativa y Comandos de Ataque: El adversario desea desplegar una carga útil de segunda etapa utilizando una combinación de LOLBins para evadir la detección basada en firmas tradicionales. El atacante utiliza un archivo LNK para activar mshta.exe, que ejecuta una rutina de JavaScript ofuscada. Para integrarse en un entorno de desarrollo y potencialmente ocultar la exfiltración de datos o la recuperación de herramientas, el atacante invoca git.exe mientras pasa una línea de comando que incluye la palabra clave ‘downloader’. Para satisfacer la lógica específica (y frágil) de esta regla, la simulación ejecutará una sola línea de comandos que incorpore los tres elementos.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la regla de detección APT-C-60.
    # Este script ejecuta mshta con JavaScript y git.exe de una manera que 
    # intenta satisfacer los requisitos de la condición AND de la regla.
    
    $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader"
    
    # Nota: En un entorno real de Sigma/SIEM, la condición 'and' 
    # a menudo espera que estos estén dentro del mismo evento o 
    # muy estrechamente correlacionados. Lanzaremos un proceso que 
    # imite esta línea de comandos compleja.
    
    Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader"
  • Comandos de Limpieza:

    # No se crean artefactos persistentes con el script de simulación.
    # Simplemente asegúrese de que no queden procesos mshta residuales.
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue