SOC Prime Bias: Alto

05 Aug 2026 07:25 UTC

Análise de Malware de um Caso de Ataque de Phishing por E-mail pelo Ator de Ameaças Larva-24009

Author Photo
SOC Prime Team linkedin icon Seguir
Análise de Malware de um Caso de Ataque de Phishing por E-mail pelo Ator de Ameaças Larva-24009
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator de ameaça Larva-24009 está coordenando campanhas de phishing contra empresas em todo o mundo, incluindo organizações na Coreia do Sul. Os ataques utilizam arquivos LNK para executar scripts PowerShell ofuscados que instalam portas traseiras e ferramentas de acesso remoto. O adversário foca no roubo de credenciais, captura de tela e keylogging para coletar e exfiltrar dados sensíveis do usuário.

Investigação

A investigação revelou uma cadeia de infecção em múltiplas etapas, começando com e-mails de phishing contendo documentos isca e arquivos LNK maliciosos. Os analistas observaram o uso do PowerShell para persistência e criação de tarefas agendadas, seguido pelo uso do QuasarRAT e UltraVNC. O ator de ameaça também abusa das utilidades NirSoft para reconhecimento automático do sistema e da API do Telegram para relatar infecções bem-sucedidas.

Mitigação

As organizações devem tratar anexos de e-mail e arquivos executáveis de fontes desconhecidas ou não verificadas com extremo cuidado. O software de segurança, incluindo o V3, deve ser atualizado regularmente para detectar assinaturas de malware conhecidas. Impor políticas rígidas de execução do PowerShell e monitorar o Agendador de Tarefas para entradas suspeitas ou não autorizadas pode reduzir ainda mais a exposição.

Resposta

Se a atividade Larva-24009 for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração de dados. Os respondentes devem examinar as tarefas agendadas e mudanças no registro para mecanismos de persistência. Os registros de rede também devem ser revisados para conexões com infraestruturas conhecidas de C2 e sinais de sessões não autorizadas de RDP ou UltraVNC.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos de Ataque: O adversário obteve acesso inicial e busca estabelecer persistência/execução usando um arquivo de atalho. O invasor cria um .lnk arquivo malicioso que, quando clicado, invoca powershell.exe. Para evitar detecção simples baseada em strings, o comando usa o -EncodedCommand parâmetro. O comando é projetado para aparentar estar interagindo com um arquivo isca no diretório %TEMP% para se misturar ao ruído do sistema. A telemetria alvo é um evento de criação de processo onde powershell é o processo, -EncodedCommand está presente, e %TEMP% or .lnk é parte da string de argumento.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra de detecção
    # 1. Defina o payload malicioso (codificado em Base64 'Write-Host "Infiltration Successful"')
    $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'"))
    
    # 2. Construa a linha de comando que corresponde à lógica de detecção:
    # Contém 'powershell', '-EncodedCommand', e '%TEMP%'
    $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk"
    
    # 3. Execute o comando para gerar a telemetria
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden
  • Comandos de Limpeza:

    # Remova qualquer arquivo criado durante a simulação
    Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue