Atualização do Ataque APT-C-60 para 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ameaças APT-C-60 está realizando operações direcionadas contra organizações no Japão usando táticas revisadas de acesso inicial e infraestrutura atualizada. A cadeia de intrusão começa com e-mails de spearphishing que contêm links do Proton Drive ou arquivos RAR armados que conduzem à execução de um arquivo LNK. Esse atalho abusa do mshta.exe para lançar JavaScript embutido, que finalmente recupera e executa o malware SpyGlace através de uma variedade de serviços de desenvolvedor legítimos.
Investigação
JPCERT/CC observou alterações notáveis nos métodos de acesso inicial e infraestrutura do APT-C-60 em comparação com campanhas anteriores. A investigação revelou o uso do Proton Drive para distribuição de payloads e o abuso de serviços confiáveis como GitLab, jsDelivr, Codeberg e GitHub para hospedar componentes maliciosos. Analistas reconstruíram a cadeia de infecção a partir de um arquivo LNK que invoca JavaScript através do mshta.exe para um script subsequente que usa o git.exe para recuperar conteúdo adicional de downloader.
Mitigação
Os usuários devem evitar abrir links suspeitos de armazenamento em nuvem ou arquivos LNK entregues dentro de arquivos comprimidos como arquivos RAR. As organizações devem monitorar o uso indevido de ferramentas e plataformas de desenvolvedor legítimas, incluindo git.exe e serviços públicos de hospedagem de código, para atividades de saída incomuns. A aplicação de controles mais rígidos sobre mshta.exe e o monitoramento da execução de JavaScript suspeito também podem ajudar a reduzir a exposição.
Resposta
Se essa atividade for detectada, os respondedores devem isolar os hosts afetados e realizar análises de memória para identificar variantes ativas do SpyGlace e sessões de comando e controle. Os logs de rede devem ser revisados em busca de comunicação com os endereços IP C2 identificados e os serviços legítimos usados para entrega de payload. Investigadores também devem rastrear o ponto de entrada inicial, focando em e-mails de spearphishing e downloads subsequentes de serviços de armazenamento em nuvem.
Fluxo do Ataque
Detecções
Operações Suspeitas da Chave InprocServer32 via Utilitário REG.EXE (via criação_de_processo)
Ver
Comportamento de Evasão de Defesa Suspeito do MSHTA por Detecção de Comandos Associados (via criação_de_processo)
Ver
Detecção de Atividades de Arquivo LNK do APT-C-60 em 2026 [Windows Sysmon]
Ver
Atividade de Arquivo LNK do APT-C-60 Utilizando mshta.exe e git.exe [Criação de Processo do Windows]
Ver
Spear-Phishing do APT-C-60 com Proton Drive e Execução de LNK [Evento de Arquivo do Windows]
Ver
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base precisa ter sido aprovado.
Fundamento: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e tem o objetivo de gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: O adversário visa implantar um payload de segunda fase usando uma combinação de LOLBins para evadir a detecção baseada em assinaturas tradicionais. O atacante usa um arquivo LNK para acionar o
mshta.exe, que executa uma rotina de JavaScript ofuscada. Para se misturar a um ambiente de desenvolvedor e potencialmente ocultar a exfiltração de dados ou recuperação de ferramentas, o atacante invoca ogit.exeenquanto passa uma linha de comando que inclui a palavra-chave ‘downloader’. Para satisfazer a lógica específica (e frágil) desta regra, a simulação executará uma única linha de comando que incorpora todos os três elementos. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção APT-C-60. # Este script executa mshta com JavaScript e git.exe de uma maneira que # tenta satisfazer os requisitos da condição AND da regra. $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader" # Nota: Em um ambiente real de Sigma/SIEM, a condição 'and' # frequentemente espera que estes estejam dentro do mesmo evento ou # muito próximos. Nós lançaremos um processo que # imita esta linha de comando complexa. Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader" -
Comandos de Limpeza:
# Nenhum artefato persistente é criado pelo script de simulação. # Simplesmente assegure-se de que não restem processos mshta perdidos. Stop-Process -Name "mshta" -ErrorAction SilentlyContinue