SOC Prime Bias: Критичний

03 Aug 2026 06:13 UTC

Операція AkaiRyū використовує приманки Expo 2025 для доставки ANEL

Author Photo
SOC Prime Team linkedin icon Стежити
Операція AkaiRyū використовує приманки Expo 2025 для доставки ANEL
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

MirrorFace, загроза, пов’язана з Китаєм, розширила свої операції за межі Японії, націлившись на дипломатичний інститут у Центральній Європі. Група впровадила оновлені TTP, включаючи повернення бекдору ANEL і розгортання адаптованого варіанту AsyncRAT. Кампанія використовувала фішингові приманки, присвячені Expo 2025, для встановлення початкового доступу.

Розслідування

ESET провела судово-технічне розслідування у співпраці з постраждалим дипломатичним інститутом Центральної Європи. Дослідники виявили складний ланцюг інфекції, включаючи шкідливі LNK-файли, VBA-код, вбудований у документи Word, та зловживання Windows Sandbox для приховування виконання шкідливого ПЗ. Розслідування також виявило віддалені тунелі Visual Studio Code, що використовувалися для підтримання прихованого доступу.

Пом’якшення

23 липня 2026

Відповідь

Якщо виявлено активність MirrorFace, постраждалі системи слід негайно ізолювати, щоб обмежити бічний рух і подальше викрадення даних. Слідчі повинні визначити обсяг компрометації, зосереджуючись на доказах зловживання Windows Sandbox і шкідливого ПЗ, збереженого в реєстрі. Журнали подій Windows також повинні бути переглянуті на предмет ознак видалення, модифікації або інших маніпуляцій зловмисників.

Потік атаки

Виявлення

Журнал безпеки Windows очищений (через аудит)

Команда SOC Prime
31 липня 2026

Підозріла запланована задача (через аудит)

Команда SOC Prime
23 Jul 2026

Можливий шкідливий LNK-файл з подвійним розширенням (через cmdline)

Команда SOC Prime
23 Jul 2026

Ідентифікатори загроз (HashSha1) для виявлення: Дослідження ESET Operation AkaiRyū: MirrorFace запрошує Європу на Expo 2025 і відновлює бекдор ANEL

Правила SOC Prime AI
31 липня 2026

Ідентифікатори загроз (SourceIP) для виявлення: Дослідження ESET Operation AkaiRyū: MirrorFace запрошує Європу на Expo 2025 і відновлює бекдор ANEL

Правила SOC Prime AI
31 липня 2026

Ідентифікатори загроз (DestinationIP) для виявлення: Дослідження ESET Operation AkaiRyū: MirrorFace запрошує Європу на Expo 2025 і відновлює бекдор ANEL

Правила SOC Prime AI
31 липня 2026

Виявлення активності MirrorFace за допомогою Windows Sandbox і віддалених тунелів VS Code [Windows Powershell]

Правила SOC Prime AI
31 липня 2026

Виявлення зв’язку з ANEL та AsyncRAT C&C [Windows Network Connection]

Правила SOC Prime AI
31 липня 2026

Фішингова атака MirrorFace з шкідливим посиланням OneDrive [Створення процесу Windows]

Правила SOC Prime AI
31 липня 2026

Виконання симуляції

Попередня умова: перевірка телеметрії та базової лінії повинна бути пройдена.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP і спрямовані на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади можуть привести до неправильної діагностики.

  • Опис атаки та команди: Супротивник запускає фішингову кампанію з використанням шкідливого посилання OneDrive. Як тільки користувач взаємодіє з посиланням, запускається завантажувач. У цій симуляції ми будемо імітувати фінальну стадію: виконання команди оболонки, яка намагається запустити AsyncRAT завантаження. Щоб довести ефективність правила, спочатку виконаємо “шумну” версію (яка повинна спрацювати на оповіщення), а потім “евізивну” версію (яка повинна обійти правило, розбиваючи рядок за допомогою змінної середовища).

  • Скрипт регресійного тестування:

    # --- КРОК 1: "Шумна" атака (повинна спровокувати виявлення) ---
    # Мета: безпосередньо використовувати рядок 'AsyncRAT' у команді PowerShell.
    Write-Host "[!] Виконання шумної атаки..."
    Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Ініціалізація завантаження AsyncRAT...'"
    
    # --- КРОК 2: "Евізивна" атака (повинна обійти виявлення) ---
    # Мета: використовувати змінну середовища, щоб рядок 'AsyncRAT' не з'являвся буквально в командному рядку.
    Write-Host "[!] Виконання евізивної атаки..."
    $part1 = "Async"
    $part2 = "RAT"
    Start-Process cmd.exe -ArgumentList "/c echo Початок $part1$part2 механізму"
  • Команди очищення:

    # У цій симуляції постійні файли не створювалися. 
    # Тільки процеси були запущено. Очищення не потрібне.
    Write-Host "[+] Симуляція завершена. Артефактів не залишено."