Larva-26005: Rastreo de la Conexión de Xctdoor con los Ataques CRAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor de amenaza Larva-26005 está distribuyendo activamente el malware Xctdoor a usuarios en Corea del Sur. La campaña se basa en múltiples métodos de distribución, incluidos archivos LNK maliciosos, spear phishing y malware disfrazado de software de seguridad legítimo como Veraport y SoftCamp. Xctdoor funciona como una puerta trasera capaz de ejecutar comandos, manipular archivos y robar información sensible.
Investigación
ASEC investigó los enlaces entre la actividad actual de Larva-26005 y campañas anteriores de malware CRAT. El análisis descubrió rutinas de ofuscación compartidas, rutas de instalación similares dentro de paquetes AppX y conexiones con el grupo Lazarus. Los investigadores también documentaron una cadena de ejecución de múltiples etapas que involucra scripts VBS, BAT y PowerShell.
Mitigación
Los usuarios deben ser cautelosos al abrir archivos adjuntos de correo electrónico o descargar archivos ejecutables de fuentes desconocidas o no verificadas. Los instaladores de software de seguridad deben validarse antes de ejecutarse para asegurar que sean legítimos. Las organizaciones también deben mantener actualizados los productos de seguridad en los endpoints, como V3, a las últimas versiones para detectar firmas de malware conocidas.
Respuesta
Si se detectan archivos LNK sospechosos o RegSvr32 actividad no autorizada, el host afectado debe ser aislado de la red inmediatamente. Los respondedores deben examinar %PUBLIC% and %LOCALAPPDATA% en busca de scripts no autorizados, DLLs o artefactos relacionados. También se debe realizar un escaneo más amplio en todo el entorno en busca de indicadores asociados con XcLoader y Xctdoor.
Flujo de Ataque
Detecciones
Posible Explotación de Servidor Web o WebApp [Windows] (vía línea de comandos)
Proof of Value
LOLBAS WScript / CScript (vía proceso_creación)
Proof of Value
Ejecución sospechosa desde perfil de usuario público (vía proceso_creación)
Proof of Value
Cadenas de Powershell sospechosas (vía powershell)
Proof of Value
Llamada a métodos .NET sospechosos desde Powershell (vía powershell)
Proof of Value
Archivos sospechosos en el perfil de usuario público (vía evento_archivo)
Proof of Value
IOCs (HashMd5) para detectar: Análisis de la Conexión entre Xctdoor y Casos de Ataque CRAT Pasados (Larva-26005)
Proof of Value
Ejecución de Xctdoor con Regsvr32 para Persistencia [Creación de Proceso en Windows]
Proof of Value
Indicadores de VBS y Powershell de Xctdoor y XcLoader [Evento de Registro de Windows]
Proof of Value
Ejecución de Simulación
Requisito previo: La Verificación de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario busca establecer persistencia en la máquina de la víctima para sobrevivir a reinicios. Dejan caer una DLL maliciosa disfrazada de archivo de bloqueo (
settings.Lock) en un subdirectorio del paqueteMicrosoft.MicrosoftOffice365Hub. Para evadir detección, usanregsvr32.exepara cargar este archivo. Debido a queregsvr32.exees un binario de Microsoft firmado digitalmente, a menudo pasa por alto controles de seguridad básicos. El comando está diseñado para apuntar específicamente a la ruta identificada en el informe de inteligencia de amenazas, facilitando la ejecución de la puerta trasera Xctdoor a través del secuestro de interfaz COM. -
Script de Prueba de Regresión:
# Script de Simulación para Detección de Persistencia de Xctdoor # Nota: Este script crea un archivo ficticio para simular la carga útil para evitar la ejecución real de malware. $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" # 1. Crear la estructura de directorios si no existe if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Crear un archivo "malicioso" ficticio (en realidad, esto sería una DLL) # Usamos un archivo de cero bytes por seguridad en esta simulación New-Item -Path $targetFile -ItemType File -Force | Out-Null Write-Host "[+] Payload ficticia creada en: $targetFile" # 3. Ejecutar regsvr32 para activar la regla de detección Write-Host "[+] Ejecutando regsvr32 para activar la detección..." Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait Write-Host "[+] Simulación completa. Verifique alertas en SIEM." -
Comandos de Limpieza:
# Script de Limpieza $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "[+] Archivo de simulación limpiado." } else { Write-Host "[!] Archivo objetivo no encontrado, nada que limpiar."