Mise à jour de l’attaque APT-C-60 pour 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de menaces APT-C-60 mène des opérations ciblées contre des organisations au Japon en utilisant des tactiques d’accès initiales révisées et une infrastructure mise à jour. La chaîne d’intrusion commence par des e-mails de spearphishing contenant des liens Proton Drive ou des archives RAR armées menant à l’exécution d’un fichier LNK. Ce raccourci abuse de mshta.exe pour lancer un JavaScript intégré, qui finit par récupérer et exécuter le malware SpyGlace via une gamme de services de développeurs légitimes.
Investigation
JPCERT/CC a observé des changements notables dans les méthodes d’accès initiales et l’infrastructure de l’APT-C-60 par rapport aux campagnes précédentes. L’enquête a révélé l’utilisation de Proton Drive pour la distribution de charges utiles et l’abus de services de confiance tels que GitLab, jsDelivr, Codeberg et GitHub pour héberger des composants malveillants. Les analystes ont reconstruit la chaîne d’infection d’un fichier LNK invoquant JavaScript via mshta.exe à un script de suivi qui a utilisé git.exe pour récupérer du contenu supplémentaire de téléchargeur.
Atténuation
Les utilisateurs doivent éviter d’ouvrir des liens de stockage cloud suspects ou des fichiers LNK livrés dans des archives compressées telles que les fichiers RAR. Les organisations doivent surveiller l’utilisation abusive des outils et plateformes de développement légitimes, y compris git.exe et les services d’hébergement de code public, pour une activité sortante inhabituelle. Renforcer les contrôles sur mshta.exe et surveiller l’exécution de JavaScript suspect peut également aider à réduire l’exposition.
Réponse
Si cette activité est détectée, les intervenants doivent isoler les hôtes affectés et effectuer une analyse criminelle de la mémoire pour identifier les variantes actives de SpyGlace et les sessions de commande et de contrôle. Les journaux réseau doivent être examinés pour vérifier les communications avec les adresses IP C2 identifiées et les services légitimes utilisés pour la distribution des charges utiles. Les enquêteurs doivent également tracer le point d’entrée initial, en se concentrant sur les e-mails de spearphishing et les téléchargements de suivi à partir des services de stockage cloud.
Flux d’attaque
Détections
Opérations suspectes de clé InprocServer32 via l’utilitaire REG.EXE (via process_creation)
Voir
Comportement suspect d’évasion de défense LOLBAS MSHTA par détection de commandes associées (via process_creation)
Voir
Détection des activités de fichier LNK de l’APT-C-60 en 2026 [Windows Sysmon]
Voir
Activité de fichier LNK de l’APT-C-60 utilisant mshta.exe et git.exe [Création de processus Windows]
Voir
Spear-Phishing APT-C-60 avec Proton Drive et exécution LNK [Événement de fichier Windows]
Voir
Exécution de simulation
Préalable : Le contrôle préalable de télémétrie et de ligne de base doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.
-
Narration et commandes de l’attaque : L’adversaire vise à déployer une charge utile de deuxième étape en utilisant une combinaison de LOLBins pour échapper à la détection traditionnelle basée sur les signatures. L’attaquant utilise un fichier LNK pour déclencher
mshta.exe, qui exécute une routine JavaScript obfusquée. Pour s’intégrer dans un environnement de développeur et potentiellement cacher l’exfiltration de données ou la récupération d’outils, l’attaquant invoquegit.exetout en passant une ligne de commande qui inclut le mot-clé ‘downloader’. Pour satisfaire la logique spécifique (et fragile) de cette règle, la simulation exécutera une seule ligne de commande incorporant les trois éléments. -
Script de test de régression :
# Script de simulation pour déclencher la règle de détection APT-C-60. # Ce script exécute mshta avec JavaScript et git.exe d'une manière # qui tente de satisfaire aux exigences de condition AND de la règle. $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader" # Remarque : Dans un environnement Sigma/SIEM réel, la condition 'and' # s'attend souvent à ce que ces éléments soient dans le même événement ou # très étroitement corrélés. Nous lancerons un processus qui # imite cette ligne de commande complexe. Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader" -
Commandes de nettoyage :
# Aucun artefact persistant n'est créé par le script de simulation. # Assurez-vous simplement qu'aucun processus mshta errant ne subsiste. Stop-Process -Name "mshta" -ErrorAction SilentlyContinue