SOC Prime Bias: Crítico

03 Aug 2026 06:13 UTC

Operação AkaiRyū Usa Iscas da Expo 2025 para Entregar ANEL

Author Photo
SOC Prime Team linkedin icon Seguir
Operação AkaiRyū Usa Iscas da Expo 2025 para Entregar ANEL
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

MirrorFace, um ator de ameaça alinhado à China, expandiu suas operações além do Japão, visando um instituto diplomático na Europa Central. O grupo introduziu TTPs atualizadas, incluindo o retorno do backdoor ANEL e a implantação de uma variante personalizada do AsyncRAT. A campanha utilizou iscas de spearphishing temáticas da Expo 2025 para estabelecer acesso inicial.

Investigação

A ESET conduziu uma investigação forense em cooperação com o instituto diplomático da Europa Central afetado. Pesquisadores descobriram uma cadeia de infecção complexa envolvendo arquivos LNK maliciosos, código VBA embutido em documentos Word e o abuso do Windows Sandbox para ocultar a execução de malware. A investigação também identificou túneis remotos do Visual Studio Code usados para manter acesso furtivo.

Mitigação

23 Jul 2026

Resposta

Se a atividade de MirrorFace for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração adicional de dados. Os investigadores devem determinar o escopo do comprometimento, focando em evidências de abuso do Windows Sandbox e malware armazenado no registro. Os logs de eventos do Windows também devem ser revisados para sinais de exclusão, modificação ou outras interferências de adversários.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Telemetria & Verificação Prévia de Base deve ter sido aprovado.

Fundamento: Esta seção descreve a execução precisa da técnica do adversário (TTP) projetada para disparar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos do Ataque: O adversário inicia uma campanha de spearphishing usando um link malicioso do OneDrive. Uma vez que o usuário interage com o link, um downloader é acionado. Nesta simulação, vamos emular a etapa final: a execução de um comando de shell que tenta iniciar o AsyncRAT payload. Para provar a eficácia da regra, primeiro executaremos a versão “Ruidosa” (que deve acionar o alerta) e depois a versão “Evasiva” (que deve contornar a regra usando uma variável de ambiente para separar a string).

  • Script de Teste de Regressão:

    # --- PASSO 1: O Ataque "Ruidoso" (Deve Acionar Detecção) ---
    # Objetivo: Usar diretamente a string 'AsyncRAT' em um comando PowerShell.
    Write-Host "[!] Executando Ataque Ruidoso..."
    Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Iniciando payload AsyncRAT...'"
    
    # --- PASSO 2: O Ataque "Evasivo" (Deve Contornar Detecção) ---
    # Objetivo: Usar uma variável de ambiente para evitar que a string 'AsyncRAT' apareça literalmente na linha de comando.
    Write-Host "[!] Executando Ataque Evasivo..."
    $part1 = "Async"
    $part2 = "RAT"
    Start-Process cmd.exe -ArgumentList "/c echo Starting $part1$part2 mechanism"
  • Comandos de Limpeza:

    # Nenhum arquivo persistente foi criado nesta simulação.
    # Apenas processos foram gerados. Não é necessário limpeza.
    Write-Host "[+] Simulação completa. Nenhum artefato deixado para trás."