SOC Prime Bias: Alto

05 Aug 2026 07:25 UTC

Analisi del Malware di un Caso di Attacco Phishing via Email dall’Attore Maligno Larva-24009

Author Photo
SOC Prime Team linkedin icon Segui
Analisi del Malware di un Caso di Attacco Phishing via Email dall’Attore Maligno Larva-24009
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

L’attore della minaccia Larva-24009 sta conducendo campagne di phishing contro aziende in tutto il mondo, comprese organizzazioni in Corea del Sud. Gli attacchi utilizzano file LNK per lanciare script PowerShell offuscati che installano backdoor e strumenti di accesso remoto. L’avversario si concentra sul furto di credenziali, la cattura di schermate e il keylogging per raccogliere ed esfiltrare dati sensibili degli utenti.

Indagine

L’indagine ha scoperto una catena di infezione a più stadi che inizia con email di phishing contenenti documenti esca e file LNK dannosi. Gli analisti hanno osservato l’uso di PowerShell per la persistenza e la creazione di attività pianificate, seguite dal dispiegamento di QuasarRAT e UltraVNC. L’attore della minaccia abusa anche delle utility NirSoft per il riconoscimento automatico del sistema e dell’API di Telegram per segnalare infezioni riuscite.

Mitigazione

Le organizzazioni dovrebbero trattare gli allegati di email e i file eseguibili provenienti da fonti sconosciute o non verificate con estrema cautela. Il software di sicurezza, incluso V3, dovrebbe essere aggiornato regolarmente per rilevare firme di malware note. L’applicazione di politiche di esecuzione di PowerShell rigorose e il monitoraggio del Task Scheduler per voci sospette o non autorizzate possono ulteriormente ridurre l’esposizione.

Risposta

Se viene rilevata un’attività di Larva-24009, i sistemi interessati dovrebbero essere isolati immediatamente per limitare il movimento laterale e l’ulteriore esfiltrazione di dati. I responsabili delle risposte dovrebbero esaminare le attività pianificate e i cambiamenti del registro per i meccanismi di persistenza. I log di rete dovrebbero anche essere esaminati per connessioni a infrastrutture C2 note e segni di sessioni RDP o UltraVNC non autorizzate.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Deve essere stato superato il Controllo Pre-volo di Telemetria & Baseline.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a misdiagnosi.

  • Narrazione e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di stabilire persistenza/esecuzione utilizzando un file scorciatoia. L’attaccante crea un file .lnk maligno che, quando cliccato, invoca powershell.exe. Per evadere la rilevazione semplice basata su stringhe, il comando utilizza il parametro -EncodedCommand . Il comando è progettato per sembrare che stia interagendo con un file esca nella directory %TEMP% per confondersi con i rumori del sistema. La telemetria di destinazione è un evento di creazione del processo in cui powershell è il processo, -EncodedCommand è presente, e %TEMP% or .lnk fa parte della stringa di argomento.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola di rilevamento
    # 1. Definisci il payload malevolo (codificato Base64 'Write-Host "Infiltration Successful"')
    $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'"))
    
    # 2. Costruisci la linea di comando che corrisponde alla logica di rilevamento:
    # Contiene 'powershell', '-EncodedCommand' e '%TEMP%'
    $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk"
    
    # 3. Esegui il comando per generare la telemetria
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden
  • Comandi di Pulizia:

    # Rimuovi i file creati durante la simulazione
    Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue