SOC Prime Bias: High

02 Sep 2026 14:13 UTC

Фішингові листи імітують запити на закупівлю морепродуктів для доставки шкідливого ПЗ

Author Photo
SOC Prime Team linkedin icon Стежити
Фішингові листи імітують запити на закупівлю морепродуктів для доставки шкідливого ПЗ
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисник Кімсукі використовує шкідливі LNK-файли, замасковані під ділові документи, для націлювання на користувачів у Південній Кореї. При виконанні, LNK-файл запускає сценарій PowerShell, який здійснює розгортання додаткового зловмисного ПЗ, включаючи компоненти JavaScript та PowerShell, через прихований фоновий процес. Зловмисне ПЗ передає системну інформацію в сховище Backblaze B2 і отримує додаткові команди через ту ж хмарну інфраструктуру.

Розслідування

AhnLab визначила кампанію шляхом аналізу шкідливого LNK-файлу та його використання PowerShell і запланованих завдань для стійкості. Розслідування показало, що зловмисне ПЗ використовує шифрування XOR для приховування свого корисного навантаження та зловживає легальними хмарними сервісами, такими як Backblaze B2 для командування і управління (C2) та ексфільтрації даних. Схожість у синтаксисі виконання та плануванні завдань пов’язує цю активність з попередніми кампаніями Кімсукі.

Пом’якшення

Користувачам слід уникати відкриття LNK-файлів, отриманих через електронну пошту, навіть якщо вони виглядають як легітимні ділові документи. Організаціям слід обмежити виконання підозрілих LNK і контролювати ненормальну активність PowerShell чи wscript.exe Запідозрілі комунікації з хмарними сервісами зберігання, такими як Backblaze B2, також можуть допомогти виявити потенційні шкідливі дії і ексфільтрацію даних.

Реагування

Якщо виявлено шкідливу активність, адміністратори повинні ідентифікувати та ізолювати уражені хости, перевіряючи підозрілі заплановані завдання і файли у C:ProgramData. Розслідувачі повинні проаналізувати %TEMP% каталог на наявність видалених .cmd файлів та перевірити журнали системи для виконання команд tasklist . Вихідні з’єднання з api.ipify.org або з Backblaze B2 від неочікуваних процесів також слід розслідувати.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
02 вересня 2026

Підозрілі рядки Powershell (через powershell)

Команда SOC Prime
02 вересня 2026

Спроба підозрілої комунікації домену IP Lookup (через dns)

Команда SOC Prime
02 вересня 2026

Виявлення отримання IP та ексфільтрації даних через Backblaze B2 API [Підключення до мережі Windows]

Правила AI SOC Prime
02 вересня 2026

Виявлення виконання шкідливого LNK-файлу та скриптів [Створення процесу Windows]

Правила AI SOC Prime
02 вересня 2026

Виконання шкідливого PowerShell та JavaScript через LNK-файл [Подія файлу Windows]

Правила AI SOC Prime
02 вересня 2026

Виконання симуляції

Передумова: Перевірка перед польотом телеметрії та базової лінії повинна бути успішною.

Мотив: Цей розділ деталізує точне виконання техніки противника (TTP), призначеної для запуску правила детектування. Команди та наратив мають безпосередньо відображати виявлені TTP та спрямовані на генерування точної телеметрії, очікуваної детекційною логікою. Абстрактні чи не пов’язані приклади приведуть до помилкової діагностики.

  • Наратив атаки та команди: Противнику вдалось закріпитись на робочій станції Windows. Щоб підготуватись до ексфільтрації, атакуючий спочатку повинен визначити свою зовнішню IP-адресу, щоб налаштувати їх командний та контрольний (C2) сервер і впевнитись, що вони знають, яка точка виходу використовується. Вони використовують ipify.org для цього. Після виявлення, атакуючий намагається підготувати конфіденційні документи та ініціює з’єднання з Backblaze B2 API, щоб завантажити вкрадені дані, використовуючи легальний хмарний сервіс, щоб злитися з нормальним бізнес-трафіком.

  • Сценарій тестування регресії:

    # Симуляція виявлення IP та підключення до API Backblaze
    Write-Host "[+] Початок симуляції: Виявлення IP..." -ForegroundColor Cyan
    try {
        $ip = Invoke-RestMethod -Uri "https://api.ipify.org"
        Write-Host "[+] Успішно отримано публічний IP: $ip" -ForegroundColor Green
    } catch {
        Write-Host "[-] Виявлення IP не вдалося." -ForegroundColor Red
    }
    
    Write-Host "[+] Початок симуляції: Підключення до API Backblaze B2..." -ForegroundColor Cyan
    try {
        # Імітація виклику API до Backblaze B2
        $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account"
        $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json"
        Write-Host "[+] Успішно підключено до API Backblaze." -ForegroundColor Green
    } catch {
        Write-Host "[-] Підключення до Backblaze не вдалося (це очікувано, якщо не використовується дійсна авторизація, але телеметрія мережі все ще повинна спрацювати)." -ForegroundColor Yellow
    }
  • Команди очищення:

    # Ця мережева симуляція не створює постійних артефактів.
    Write-Host "[+] Симуляцію завершено. Змін у системі не внесено." -ForegroundColor Green