SOC Prime Bias: Crítico

10 Aug 2026 17:02 UTC

Larva-26005: Rastreando a Conexão do Xctdoor com os Ataques CRAT

Author Photo
SOC Prime Team linkedin icon Seguir
Larva-26005: Rastreando a Conexão do Xctdoor com os Ataques CRAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator de ameaça Larva-26005 está ativamente distribuindo malware Xctdoor para usuários na Coreia do Sul. A campanha depende de vários métodos de entrega, incluindo arquivos LNK maliciosos, spear phishing e malware disfarçado como software de segurança legítimo, como Veraport e SoftCamp. O Xctdoor funciona como um backdoor capaz de executar comandos, manipular arquivos e roubar informações sensíveis.

Investigação

A ASEC investigou conexões entre a atividade atual do Larva-26005 e campanhas anteriores com o malware CRAT. A análise revelou rotinas de ofuscação compartilhadas, caminhos de instalação semelhantes dentro dos pacotes AppX e conexões com o grupo Lazarus. Pesquisadores também documentaram uma cadeia de execução em várias etapas envolvendo scripts VBS, BAT e PowerShell.

Mitigação

Os usuários devem ter cautela ao abrir anexos de e-mails ou baixar arquivos executáveis de fontes desconhecidas ou não verificadas. Instaladores de software de segurança devem ser validados antes da execução para garantir que sejam legítimos. As organizações também devem manter produtos de segurança de endpoint, como o V3, atualizados para as versões mais recentes, a fim de detectar assinaturas de malware conhecidas.

Resposta

Se arquivos LNK suspeitos ou RegSvr32 atividades não autorizadas forem detectadas, o host afetado deve ser isolado da rede imediatamente. Os respondedores devem examinar %PUBLIC% and %LOCALAPPDATA% para scripts não autorizados, DLLs ou artefatos relacionados. Também deve ser realizada uma varredura ampla em todo o ambiente para indicadores associados ao XcLoader e ao Xctdoor.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: O adversário busca estabelecer persistência na máquina da vítima para sobreviver a reinicializações. Eles deixam cair uma DLL maliciosa disfarçada como um arquivo de bloqueio (settings.Lock) em um subdiretório do pacote Microsoft.MicrosoftOffice365Hub . Para evadir detecção, eles usam regsvr32.exe para carregar este arquivo. Como regsvr32.exe é um binário assinado digitalmente pela Microsoft, frequentemente passa por controles de segurança básicos. O comando é elaborado para especificamente atacar o caminho identificado no relatório de inteligência de ameaças, facilitando a execução do backdoor Xctdoor por meio de sequestro da interface COM.

  • Script de Teste de Regressão:

    # Script de Simulação para Detecção de Persistência do Xctdoor
    # Nota: Este script cria um arquivo fictício para simular o payload para evitar a execução de malware real.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. Crie a estrutura de diretórios se ela não existir
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Crie um arquivo "malicioso" fictício (na realidade, isso seria um DLL)
    # Usamos um arquivo de zero bytes por segurança nesta simulação
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] Payload fictício criado em: $targetFile"
    
    # 3. Execute o regsvr32 para acionar a regra de detecção
    Write-Host "[+] Executando regsvr32 para acionar detecção..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] Simulação completa. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Script de Limpeza
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] Arquivo de simulação limpo."
    } else {
        Write-Host "[!] Arquivo de destino não encontrado, nada para limpar."