SOC Prime Bias: Alto

05 Aug 2026 07:25 UTC

Análisis de Malware de un Caso de Ataque de Phishing por el Actor de Amenazas Larva-24009

Author Photo
SOC Prime Team linkedin icon Seguir
Análisis de Malware de un Caso de Ataque de Phishing por el Actor de Amenazas Larva-24009
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenazas Larva-24009 está llevando a cabo campañas de phishing contra empresas en todo el mundo, incluidas organizaciones en Corea del Sur. Los ataques utilizan archivos LNK para lanzar scripts de PowerShell ofuscados que instalan puertas traseras y herramientas de acceso remoto. El adversario se enfoca en el robo de credenciales, captura de pantalla y registro de teclas para recopilar y extraer datos sensibles de los usuarios.

Investigación

La investigación descubrió una cadena de infección en varias etapas que comienza con correos electrónicos de phishing que contienen documentos señuelo y archivos LNK maliciosos. Los analistas observaron el uso de PowerShell para la persistencia y la creación de tareas programadas, seguido del despliegue de QuasarRAT y UltraVNC. El actor de amenazas también abusa de las utilidades NirSoft para el reconocimiento automatizado del sistema y de la API de Telegram para informar sobre infecciones exitosas.

Mitigación

Las organizaciones deben tratar los archivos adjuntos de correo electrónico y los archivos ejecutables de fuentes desconocidas o no verificadas con extrema precaución. El software de seguridad, incluido V3, debe actualizarse regularmente para detectar firmas de malware conocidas. La aplicación de políticas estrictas de ejecución de PowerShell y la monitorización del Programador de tareas en busca de entradas sospechosas o no autorizadas pueden reducir aún más la exposición.

Respuesta

Si se detecta actividad de Larva-24009, los sistemas afectados deben aislarse inmediatamente para limitar el movimiento lateral y la extracción adicional de datos. Los respondedores deben examinar las tareas programadas y los cambios en el registro para detectar mecanismos de persistencia. Los registros de red también deben revisarse para encontrar conexiones a infraestructura C2 conocida y signos de sesiones RDP o UltraVNC no autorizadas.

Flujo de Ataque

Ejecución de Simulación

Requisito Previo: El Chequeo Previo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha obtenido acceso inicial y busca establecer persistencia/ejecución usando un archivo de acceso directo. El atacador crea un archivo .lnk malicioso que, al hacer clic, invoca powershell.exe. Para evadir la detección simple basada en cadenas, el comando utiliza el parámetro -EncodedCommand . El comando está diseñado para aparentar que interactúa con un archivo señuelo en el directorio %TEMP% para mezclarse con el ruido del sistema. La telemetría objetivo es un evento de creación de procesos donde powershell es el proceso, -EncodedCommand está presente, y %TEMP% or .lnk es parte de la cadena de argumentos.

  • Guión de Prueba de Regresión:

    # Script de simulación para activar la regla de detección
    # 1. Definir la carga útil maliciosa (codificada en Base64 'Write-Host "Infiltration Successful"')
    $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'"))
    
    # 2. Construir la línea de comando que coincide con la lógica de detección:
    # Contiene 'powershell', '-EncodedCommand', y '%TEMP%'
    $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk"
    
    # 3. Ejecutar el comando para generar la telemetría
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden
  • Comandos de Limpieza:

    # Eliminar cualquier archivo creado durante la simulación
    Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue