Operazione AkaiRyū Usa Esche Expo 2025 per Distribuire ANEL
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
MirrorFace, un attore di minaccia allineato alla Cina, ha ampliato le sue operazioni oltre il Giappone prendendo di mira un istituto diplomatico nell’Europa centrale. Il gruppo ha introdotto TTP aggiornati, incluso il ritorno del backdoor ANEL e il dispiegamento di una variante personalizzata di AsyncRAT. La campagna ha utilizzato esche di spearphishing a tema Expo 2025 per stabilire l’accesso iniziale.
Indagine
ESET ha condotto un’indagine forense in collaborazione con l’istituto diplomatico dell’Europa centrale colpito. I ricercatori hanno scoperto una complessa catena di infezioni che coinvolge file LNK dannosi, codice VBA incorporato in documenti Word e abuso di Windows Sandbox per celare l’esecuzione del malware. L’indagine ha anche identificato tunnel remoti di Visual Studio Code utilizzati per mantenere un accesso furtivo.
Mitigazione
Le organizzazioni dovrebbero rafforzare il filtraggio delle email per identificare i tentativi di spearphishing e monitorare gli endpoint per l’esecuzione sospetta di file LNK. Limitare gli strumenti amministrativi non autorizzati e rilevare attività insolite di Windows Sandbox può ridurre l’esposizione. I difensori dovrebbero anche monitorare il side-loading dei DLL e la creazione non autorizzata di tunnel remoti di Visual Studio Code associati a questi TTP.
Risposta
Se viene rilevata un’attività di MirrorFace, i sistemi colpiti dovrebbero essere isolati immediatamente per limitare il movimento laterale e l’ulteriore esfiltrazione di dati. Gli investigatori dovrebbero determinare l’estensione della compromissione, concentrandosi su prove di abuso di Windows Sandbox e malware archiviato nel registro. I log degli eventi di Windows dovrebbero anche essere revisionati per segni di cancellazione, modifica o altri sabotaggi da parte dell’avversario.
Flusso di Attacco
Rilevamenti
Registro di sicurezza di Windows cancellato (tramite audit)
Visualizza
Attività pianificata sospetta (tramite audit)
Visualizza
Possibile File LNK Dannoso con Doppia Estensione (tramite cmdline)
Visualizza
IOC (HashSha1) da rilevare: ESET Research Operazione AkaiRyū: MirrorFace invita l’Europa all’Expo 2025 e rivitalizza il backdoor ANEL
Visualizza
IOC (SourceIP) da rilevare: ESET Research Operazione AkaiRyū: MirrorFace invita l’Europa all’Expo 2025 e rivitalizza il backdoor ANEL
Visualizza
IOC (DestinationIP) da rilevare: ESET Research Operazione AkaiRyū: MirrorFace invita l’Europa all’Expo 2025 e rivitalizza il backdoor ANEL
Visualizza
Rileva Attività di MirrorFace Utilizzando Windows Sandbox e Tunnels Remoti VS Code [Windows Powershell]
Visualizza
Rilevamento della Comunicazione C&C di ANEL e AsyncRAT [Connessione di Rete di Windows]
Visualizza
Attacco di Spearphishing di MirrorFace con Link Dannoso OneDrive [Creazione di Processo Windows]
Visualizza
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo Telemetria & Baseline deve essere completato con successo.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: L’avversario avvia una campagna di spearphishing utilizzando un link dannoso di OneDrive. Una volta che l’utente interagisce con il link, viene attivato un downloader. In questa simulazione, emuleremo la fase finale: l’esecuzione di un comando shell che tenta di lanciare il
carico utile AsyncRAT. Per dimostrare l'efficacia della regola, eseguiremo prima la versione "Rumorosa" (che dovrebbe attivare l'allerta) e poi la versione "Evasiva" (che dovrebbe bypassare la regola usando una variabile d'ambiente per dividere la stringa).payload. To prove the rule’s efficacy, we will first run the “Noisy” version (which should trigger the alert) and then the “Evasive” version (which should bypass the rule by using an environment variable to break up the string). -
Script di Test di Regressione:
# --- PASSO 1: L'Attacco 'Rumoroso' (Dovrebbe Attivare il Rilevamento) --- # Obiettivo: Usare direttamente la stringa 'AsyncRAT' in un comando PowerShell. Write-Host "[!] Esecuzione dell'Attacco Rumoroso..." Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Inizializzazione del carico utile AsyncRAT...'" # --- PASSO 2: L'Attacco 'Evasivo' (Dovrebbe Bypassare il Rilevamento) --- # Obiettivo: Usare una variabile d'ambiente per impedire che la stringa 'AsyncRAT' appaia letteralmente nella linea di comando. Write-Host "[!] Esecuzione dell'Attacco Evasivo..." $part1 = "Async" $part2 = "RAT" Start-Process cmd.exe -ArgumentList "/c echo Inizio meccanismo $part1$part2" -
Comandi di Pulizia:
# Nessun file persistente è stato creato in questa simulazione. # Sono stati avviati solo processi. Non è richiesta alcuna pulizia. Write-Host "[+] Simulazione completata. Nessun artefatto lasciato dietro."