SOC Prime Bias: High

28 Aug 2026 06:49 UTC

Загроза, спрямована на Камбоджу, використовує локалізований фішинг і багатосхідний шкідливий код

Author Photo
SOC Prime Team linkedin icon Стежити
Загроза, спрямована на Камбоджу, використовує локалізований фішинг і багатосхідний шкідливий код
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Невідомий кластер загроз націлений на організації в Камбоджі з локалізованими фішинговими приманками. Атака ґрунтується на складному багатоступінчастому ланцюжку інфекції, що включає DLL sideloading, вилучення shellcode з файлів PNG та ін’єкцію процесів. Кампанія також зловживає технікою Bring Your Own Vulnerable Driver (BYOVD) для відключення програмного забезпечення безпеки.

Розслідування

Підрозділ досліджень загроз Acronis виявив кампанію під час аналізу стиснених архівів, які містили приманки з темою Камбоджі. Дослідники простежили інфекцію від інсталятора Inno Setup до розгортання SparkRAT. Шкідливе ПЗ також спостерігалося під час маніпуляції з токенами, патчингу AMSI/ETW та зловживання вразливостями arsdrv.sys , щоб завершити процеси безпеки.

Захист

Організації повинні розгорнути надійний захист кінцевих точок та контролювати підозрілі інсталяції драйверів, з особливою увагою на активність BYOVD. Виправлення вразливостей, таких як CVE-2026-36425, та обмеження адміністративних привілеїв можуть зменшити вплив маніпуляції з токенами. Моніторинг неавторизованих створень служб та активності запланованих завдань також може допомогти ідентифікувати персистенцію.

Відповідь

Якщо виявлено зловмисну активність, уражені хости повинні бути негайно ізольовані, щоб запобігти подальшому латеральному переміщенню або C2 зв’язку. Розслідувачам слід дослідити директорію C:Drivers та перевірити процеси, такі як vssvc.exe, ctfmon.exe, і svchost.exe на предмет ін’єкцій коду. Журнали подій Windows також повинні бути переглянуті на наявність підозрілих sc.exe створень служб та schtasks.exe модифікацій.

Потік атаки

Ми все ще оновлюємо цю частину.

Детекції

Підозріле командування і контроль за допомогою незвичайного домену верхнього рівня (TLD) запиту DNS (через dns)

Команда SOC Prime
27 Сер 2026

Можлива ручна установка служби або драйвера для персистенції (через cmdline)

Команда SOC Prime
27 Сер 2026

Можливе використання Schtasks або AT для персистенції (через cmdline)

Команда SOC Prime
27 Сер 2026

IOC (HashSha256) для виявлення: кластер, націлений на Камбоджу, використовує багатоступінчастий ланцюг інфекцій з локалізованими приманками Частина 2

AI правила SOC Prime
27 Сер 2026

IOC (HashSha256) для виявлення: кластер, націлений на Камбоджу, використовує багатоступінчастий ланцюг інфекцій з локалізованими приманками Частина 1

AI правила SOC Prime
27 Сер 2026

IOC (HashMd5) для виявлення: кластер, націлений на Камбоджу, використовує багатоступінчастий ланцюг інфекцій з локалізованими приманками

AI правила SOC Prime
27 Сер 2026

Зловмисний DLL Sideloading і ін’єкція процесів в кампанії, націленій на Камбоджу [Windows Sysmon]

AI правила SOC Prime
27 Сер 2026

Виявлення спілкування з неназваними серверами C2 в кампанії, націленій на Камбоджу [Windows Network Connection]

AI правила SOC Prime
27 Сер 2026

Підозрілий багатоступінчастий ланцюг інфекцій з імітацією токенів та відображуючим завантаженням PE [Windows Process Creation]

AI правила SOC Prime
27 Сер 2026

Виконання симуляції

Необхідна умова: Перевірка телеметрії та базових даних повинна пройти.

Підстава: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та бути спрямованими на генерацію точно очікуваної телеметрії відповідно до логіки виявлення. Абстрактні чи невідповідні приклади призведуть до неправильної діагностики.

  • Наратив атаки та команди: Противник успішно закріпився на робочій станції Windows за допомогою локалізованої приманки. Після виконання крадіжки облікових даних (T1055) для підвищення привілеїв, шкідливе ПЗ тепер намагається встановити зашифрований канал командування та управління (C2). Щоб уникнути виявлення, шкідливе ПЗ націлюється на специфічну інфраструктуру, вказану в кампанії, націленій на Камбоджу: nuihuw.top. Симуляція використовуватиме команду PowerShell для ініціалізації з’єднання з цим доменом на порті 443, імітуючи зворотний виклик шкідливого ПЗ.

  • Сценарій регресійного тестування:

    # Сценарій симуляції для виявлення комунікацій C2
    # Імітує зворотний виклик шкідливого ПЗ на виявлений зловмисний домен
    
    $C2Domain = "nuihuw.top"
    $C2Port = 443
    
    Write-Host "[+] Ініціюється симульована комунікація C2 з $C2Domain на порті $C2Port..." -ForegroundColor Cyan
    
    try {
        # Використовується Invoke-WebRequest для створення HTTPS-з'єднання з зловмисним доменом
        # Примітка: У реальному середовищі це, ймовірно, не вдасться через відсутність фактичного C2, 
        # але спроба з'єднання/запит DNS генеруватиме необхідну мережеву телеметрію.
        Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5
    }
    catch {
        Write-Host "[!] З'єднання не вдалося (як очікувалося, якщо домен перенаправлено), але телеметрія повинна бути згенерована." -ForegroundColor Yellow
    }
    
    Write-Host "[+] Симуляція завершена." -ForegroundColor Green
  • Команди очищення:

    # Жодних постійних змін не було внесено цією симуляцією; 
    # Переконайтеся, що всі локальні тимчасові файли або журнали видалені.
    Write-Host "[+] Очищення середовища симуляції..." -ForegroundColor Cyan