SOC Prime Bias: Crítico

03 Aug 2026 06:13 UTC

Operación AkaiRyū utiliza cebos de la Expo 2025 para entregar ANEL

Author Photo
SOC Prime Team linkedin icon Seguir
Operación AkaiRyū utiliza cebos de la Expo 2025 para entregar ANEL
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

MirrorFace, un actor de amenaza alineado con China, expandió sus operaciones más allá de Japón al atacar un instituto diplomático en Europa Central. El grupo introdujo TTPs actualizadas, incluyendo el regreso del backdoor ANEL y el despliegue de una variante personalizada de AsyncRAT. La campaña utilizó cebos de spearphishing con temática de la Expo 2025 para establecer el acceso inicial.

Investigación

ESET llevó a cabo una investigación forense en cooperación con el instituto diplomático afectado en Europa Central. Los investigadores descubrieron una cadena de infección compleja que involucra archivos LNK maliciosos, código VBA incrustado en documentos de Word y abuso de Windows Sandbox para ocultar la ejecución de malware. La investigación también identificó túneles remotos de Visual Studio Code utilizados para mantener el acceso encubierto.

Mitigación

23 Jul 2026

Respuesta

Si se detecta actividad de MirrorFace, los sistemas afectados deben aislarse de inmediato para limitar el movimiento lateral y la exfiltración adicional de datos. Los investigadores deben determinar el alcance del compromiso, enfocándose en la evidencia de abuso de Windows Sandbox y malware almacenado en el registro. También se deben revisar los registros de eventos de Windows en busca de signos de eliminación, modificación u otras manipulaciones por parte del adversario.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La Verificación Prevuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para disparar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscan generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos de Ataque: El adversario inicia una campaña de spearphishing usando un enlace malicioso de OneDrive. Una vez que el usuario interactúa con el enlace, se dispara un descargador. En esta simulación, emularemos la etapa final: la ejecución de un comando de shell que intenta lanzar la carga útil de AsyncRAT. Para probar la eficacia de la regla, primero ejecutaremos la versión "Ruidosa" (que debería disparar la alerta) y luego la versión "Evasiva" (que debería sortear la regla usando una variable de entorno para separar la cadena). payload. To prove the rule’s efficacy, we will first run the «Noisy» version (which should trigger the alert) and then the «Evasive» version (which should bypass the rule by using an environment variable to break up the string).

  • Script de Prueba de Regresión:

    # --- PASO 1: El Ataque "Ruidoso" (Debería Disparar la Detección) ---
    # Objetivo: Utilizar directamente la cadena 'AsyncRAT' en un comando de PowerShell.
    Write-Host "[!] Ejecutando Ataque Ruidoso..."
    Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Inicializando carga útil de AsyncRAT...'"
    
    # --- PASO 2: El Ataque "Evasivo" (Debería Omitir la Detección) ---
    # Objetivo: Usar una variable de entorno para evitar que la cadena 'AsyncRAT' aparezca literalmente en la línea de comando.
    Write-Host "[!] Ejecutando Ataque Evasivo..."
    $part1 = "Async"
    $part2 = "RAT"
    Start-Process cmd.exe -ArgumentList "/c echo Inicializando mecanismo $part1$part2"
  • Comandos de Limpieza:

    # No se crearon archivos persistentes en esta simulación.
    # Sólo se generaron procesos. No se requiere limpieza.
    Write-Host "[+] Simulación completa. No quedan artefactos."