Operação AkaiRyū Usa Iscas da Expo 2025 para Entregar ANEL
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
MirrorFace, um ator de ameaça alinhado à China, expandiu suas operações além do Japão, visando um instituto diplomático na Europa Central. O grupo introduziu TTPs atualizadas, incluindo o retorno do backdoor ANEL e a implantação de uma variante personalizada do AsyncRAT. A campanha utilizou iscas de spearphishing temáticas da Expo 2025 para estabelecer acesso inicial.
Investigação
A ESET conduziu uma investigação forense em cooperação com o instituto diplomático da Europa Central afetado. Pesquisadores descobriram uma cadeia de infecção complexa envolvendo arquivos LNK maliciosos, código VBA embutido em documentos Word e o abuso do Windows Sandbox para ocultar a execução de malware. A investigação também identificou túneis remotos do Visual Studio Code usados para manter acesso furtivo.
Mitigação
23 Jul 2026
Resposta
Se a atividade de MirrorFace for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração adicional de dados. Os investigadores devem determinar o escopo do comprometimento, focando em evidências de abuso do Windows Sandbox e malware armazenado no registro. Os logs de eventos do Windows também devem ser revisados para sinais de exclusão, modificação ou outras interferências de adversários.
Fluxo de Ataque
Detecções
Log de Auditoria de Segurança do Windows Limpo (via audit)
Ver
Tarefa Agendada Suspeita (via audit)
Ver
Possível Arquivo LNK Malicioso com Extensão Dupla (via cmdline)
Ver
IOCs (HashSha1) para detectar: ESET Research Operation AkaiRyū: MirrorFace convida a Europa para a Expo 2025 e revive o backdoor ANEL
Ver
IOCs (SourceIP) para detectar: ESET Research Operation AkaiRyū: MirrorFace convida a Europa para a Expo 2025 e revive o backdoor ANEL
Ver
IOCs (DestinationIP) para detectar: ESET Research Operation AkaiRyū: MirrorFace convida a Europa para a Expo 2025 e revive o backdoor ANEL
Ver
Detectar Atividade MirrorFace Usando Windows Sandbox e Túneis Remotos VS Code [Windows Powershell]
Ver
Detecção de Comunicação C&C ANEL e AsyncRAT [Conexão de Rede do Windows]
Ver
Ataque de Spearphishing MirrorFace com Link Malicioso do OneDrive [Criação de Processos do Windows]
Ver
Execução de Simulação
Pré-requisito: O Telemetria & Verificação Prévia de Base deve ter sido aprovado.
Fundamento: Esta seção descreve a execução precisa da técnica do adversário (TTP) projetada para disparar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos do Ataque: O adversário inicia uma campanha de spearphishing usando um link malicioso do OneDrive. Uma vez que o usuário interage com o link, um downloader é acionado. Nesta simulação, vamos emular a etapa final: a execução de um comando de shell que tenta iniciar o
AsyncRATpayload. Para provar a eficácia da regra, primeiro executaremos a versão “Ruidosa” (que deve acionar o alerta) e depois a versão “Evasiva” (que deve contornar a regra usando uma variável de ambiente para separar a string). -
Script de Teste de Regressão:
# --- PASSO 1: O Ataque "Ruidoso" (Deve Acionar Detecção) --- # Objetivo: Usar diretamente a string 'AsyncRAT' em um comando PowerShell. Write-Host "[!] Executando Ataque Ruidoso..." Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Iniciando payload AsyncRAT...'" # --- PASSO 2: O Ataque "Evasivo" (Deve Contornar Detecção) --- # Objetivo: Usar uma variável de ambiente para evitar que a string 'AsyncRAT' apareça literalmente na linha de comando. Write-Host "[!] Executando Ataque Evasivo..." $part1 = "Async" $part2 = "RAT" Start-Process cmd.exe -ArgumentList "/c echo Starting $part1$part2 mechanism" -
Comandos de Limpeza:
# Nenhum arquivo persistente foi criado nesta simulação. # Apenas processos foram gerados. Não é necessário limpeza. Write-Host "[+] Simulação completa. Nenhum artefato deixado para trás."