Larva-26005: Rastreando a Conexão do Xctdoor com os Ataques CRAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator de ameaça Larva-26005 está ativamente distribuindo malware Xctdoor para usuários na Coreia do Sul. A campanha depende de vários métodos de entrega, incluindo arquivos LNK maliciosos, spear phishing e malware disfarçado como software de segurança legítimo, como Veraport e SoftCamp. O Xctdoor funciona como um backdoor capaz de executar comandos, manipular arquivos e roubar informações sensíveis.
Investigação
A ASEC investigou conexões entre a atividade atual do Larva-26005 e campanhas anteriores com o malware CRAT. A análise revelou rotinas de ofuscação compartilhadas, caminhos de instalação semelhantes dentro dos pacotes AppX e conexões com o grupo Lazarus. Pesquisadores também documentaram uma cadeia de execução em várias etapas envolvendo scripts VBS, BAT e PowerShell.
Mitigação
Os usuários devem ter cautela ao abrir anexos de e-mails ou baixar arquivos executáveis de fontes desconhecidas ou não verificadas. Instaladores de software de segurança devem ser validados antes da execução para garantir que sejam legítimos. As organizações também devem manter produtos de segurança de endpoint, como o V3, atualizados para as versões mais recentes, a fim de detectar assinaturas de malware conhecidas.
Resposta
Se arquivos LNK suspeitos ou RegSvr32 atividades não autorizadas forem detectadas, o host afetado deve ser isolado da rede imediatamente. Os respondedores devem examinar %PUBLIC% and %LOCALAPPDATA% para scripts não autorizados, DLLs ou artefatos relacionados. Também deve ser realizada uma varredura ampla em todo o ambiente para indicadores associados ao XcLoader e ao Xctdoor.
Fluxo de Ataque
Detecções
Possível Exploração de Servidor Web ou WebApp [Windows] (via cmdline)
Proof of Value
LOLBAS WScript / CScript (via process_creation)
Proof of Value
Execução Suspeita do Perfil de Usuário Público (via process_creation)
Proof of Value
Strings Suspeitas do Powershell (via powershell)
Proof of Value
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Proof of Value
Arquivos Suspeitos no Perfil de Usuário Público (via file_event)
Proof of Value
IOCs (HashMd5) para detectar: Análise da Conexão Entre Xctdoor e Casos de Ataque CRAT Anteriores (Larva-26005)
Proof of Value
Execução do Xctdoor com Regsvr32 para Persistência [Criação de Processo Windows]
Proof of Value
Indicadores de VBS e PowerShell do Xctdoor e XcLoader [Evento de Registro do Windows]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: O adversário busca estabelecer persistência na máquina da vítima para sobreviver a reinicializações. Eles deixam cair uma DLL maliciosa disfarçada como um arquivo de bloqueio (
settings.Lock) em um subdiretório do pacoteMicrosoft.MicrosoftOffice365Hub. Para evadir detecção, eles usamregsvr32.exepara carregar este arquivo. Comoregsvr32.exeé um binário assinado digitalmente pela Microsoft, frequentemente passa por controles de segurança básicos. O comando é elaborado para especificamente atacar o caminho identificado no relatório de inteligência de ameaças, facilitando a execução do backdoor Xctdoor por meio de sequestro da interface COM. -
Script de Teste de Regressão:
# Script de Simulação para Detecção de Persistência do Xctdoor # Nota: Este script cria um arquivo fictício para simular o payload para evitar a execução de malware real. $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" # 1. Crie a estrutura de diretórios se ela não existir if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Crie um arquivo "malicioso" fictício (na realidade, isso seria um DLL) # Usamos um arquivo de zero bytes por segurança nesta simulação New-Item -Path $targetFile -ItemType File -Force | Out-Null Write-Host "[+] Payload fictício criado em: $targetFile" # 3. Execute o regsvr32 para acionar a regra de detecção Write-Host "[+] Executando regsvr32 para acionar detecção..." Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait Write-Host "[+] Simulação completa. Verifique o SIEM para alertas." -
Comandos de Limpeza:
# Script de Limpeza $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "[+] Arquivo de simulação limpo." } else { Write-Host "[!] Arquivo de destino não encontrado, nada para limpar."