Análise de Malware de um Caso de Ataque de Phishing por E-mail pelo Ator de Ameaças Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator de ameaça Larva-24009 está coordenando campanhas de phishing contra empresas em todo o mundo, incluindo organizações na Coreia do Sul. Os ataques utilizam arquivos LNK para executar scripts PowerShell ofuscados que instalam portas traseiras e ferramentas de acesso remoto. O adversário foca no roubo de credenciais, captura de tela e keylogging para coletar e exfiltrar dados sensíveis do usuário.
Investigação
A investigação revelou uma cadeia de infecção em múltiplas etapas, começando com e-mails de phishing contendo documentos isca e arquivos LNK maliciosos. Os analistas observaram o uso do PowerShell para persistência e criação de tarefas agendadas, seguido pelo uso do QuasarRAT e UltraVNC. O ator de ameaça também abusa das utilidades NirSoft para reconhecimento automático do sistema e da API do Telegram para relatar infecções bem-sucedidas.
Mitigação
As organizações devem tratar anexos de e-mail e arquivos executáveis de fontes desconhecidas ou não verificadas com extremo cuidado. O software de segurança, incluindo o V3, deve ser atualizado regularmente para detectar assinaturas de malware conhecidas. Impor políticas rígidas de execução do PowerShell e monitorar o Agendador de Tarefas para entradas suspeitas ou não autorizadas pode reduzir ainda mais a exposição.
Resposta
Se a atividade Larva-24009 for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração de dados. Os respondentes devem examinar as tarefas agendadas e mudanças no registro para mecanismos de persistência. Os registros de rede também devem ser revisados para conexões com infraestruturas conhecidas de C2 e sinais de sessões não autorizadas de RDP ou UltraVNC.
Fluxo de Ataque
Detecções
Chamar Métodos .NET Suspeitos do PowerShell (via powershell)
Proof of Value
Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)
Proof of Value
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Topo (TLD) Incomum (via dns)
Proof of Value
IOCs (HashMd5) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009
Proof of Value
IOCs (SourceIP) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009
Proof of Value
IOCs (DestinationIP) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009
Proof of Value
Detecção de Comunicação C&C do Larva-24009 e Uso da API do Telegram [Conexão de Rede do Windows]
Proof of Value
Instalação de Ferramentas de Controle Remoto Quasar RAT e UltraVNC [Criação de Processo do Windows]
Proof of Value
Detecção de Execução de Comando PowerShell Ofuscado via Arquivos LNK [Windows PowerShell]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos de Ataque: O adversário obteve acesso inicial e busca estabelecer persistência/execução usando um arquivo de atalho. O invasor cria um
.lnkarquivo malicioso que, quando clicado, invocapowershell.exe. Para evitar detecção simples baseada em strings, o comando usa o-EncodedCommandparâmetro. O comando é projetado para aparentar estar interagindo com um arquivo isca no diretório%TEMP%para se misturar ao ruído do sistema. A telemetria alvo é um evento de criação de processo ondepowershellé o processo,-EncodedCommandestá presente, e%TEMP%or.lnké parte da string de argumento. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção # 1. Defina o payload malicioso (codificado em Base64 'Write-Host "Infiltration Successful"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. Construa a linha de comando que corresponde à lógica de detecção: # Contém 'powershell', '-EncodedCommand', e '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Execute o comando para gerar a telemetria Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Comandos de Limpeza:
# Remova qualquer arquivo criado durante a simulação Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue