Фішингові листи імітують запити на закупівлю морепродуктів для доставки шкідливого ПЗ
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисник Кімсукі використовує шкідливі LNK-файли, замасковані під ділові документи, для націлювання на користувачів у Південній Кореї. При виконанні, LNK-файл запускає сценарій PowerShell, який здійснює розгортання додаткового зловмисного ПЗ, включаючи компоненти JavaScript та PowerShell, через прихований фоновий процес. Зловмисне ПЗ передає системну інформацію в сховище Backblaze B2 і отримує додаткові команди через ту ж хмарну інфраструктуру.
Розслідування
AhnLab визначила кампанію шляхом аналізу шкідливого LNK-файлу та його використання PowerShell і запланованих завдань для стійкості. Розслідування показало, що зловмисне ПЗ використовує шифрування XOR для приховування свого корисного навантаження та зловживає легальними хмарними сервісами, такими як Backblaze B2 для командування і управління (C2) та ексфільтрації даних. Схожість у синтаксисі виконання та плануванні завдань пов’язує цю активність з попередніми кампаніями Кімсукі.
Пом’якшення
Користувачам слід уникати відкриття LNK-файлів, отриманих через електронну пошту, навіть якщо вони виглядають як легітимні ділові документи. Організаціям слід обмежити виконання підозрілих LNK і контролювати ненормальну активність PowerShell чи wscript.exe Запідозрілі комунікації з хмарними сервісами зберігання, такими як Backblaze B2, також можуть допомогти виявити потенційні шкідливі дії і ексфільтрацію даних.
Реагування
Якщо виявлено шкідливу активність, адміністратори повинні ідентифікувати та ізолювати уражені хости, перевіряючи підозрілі заплановані завдання і файли у C:ProgramData. Розслідувачі повинні проаналізувати %TEMP% каталог на наявність видалених .cmd файлів та перевірити журнали системи для виконання команд tasklist . Вихідні з’єднання з api.ipify.org або з Backblaze B2 від неочікуваних процесів також слід розслідувати.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через process_creation)
Підозрілі рядки Powershell (через powershell)
Спроба підозрілої комунікації домену IP Lookup (через dns)
Виявлення отримання IP та ексфільтрації даних через Backblaze B2 API [Підключення до мережі Windows]
Виявлення виконання шкідливого LNK-файлу та скриптів [Створення процесу Windows]
Виконання шкідливого PowerShell та JavaScript через LNK-файл [Подія файлу Windows]
Виконання симуляції
Передумова: Перевірка перед польотом телеметрії та базової лінії повинна бути успішною.
Мотив: Цей розділ деталізує точне виконання техніки противника (TTP), призначеної для запуску правила детектування. Команди та наратив мають безпосередньо відображати виявлені TTP та спрямовані на генерування точної телеметрії, очікуваної детекційною логікою. Абстрактні чи не пов’язані приклади приведуть до помилкової діагностики.
-
Наратив атаки та команди: Противнику вдалось закріпитись на робочій станції Windows. Щоб підготуватись до ексфільтрації, атакуючий спочатку повинен визначити свою зовнішню IP-адресу, щоб налаштувати їх командний та контрольний (C2) сервер і впевнитись, що вони знають, яка точка виходу використовується. Вони використовують
ipify.orgдля цього. Після виявлення, атакуючий намагається підготувати конфіденційні документи та ініціює з’єднання з Backblaze B2 API, щоб завантажити вкрадені дані, використовуючи легальний хмарний сервіс, щоб злитися з нормальним бізнес-трафіком. -
Сценарій тестування регресії:
# Симуляція виявлення IP та підключення до API Backblaze Write-Host "[+] Початок симуляції: Виявлення IP..." -ForegroundColor Cyan try { $ip = Invoke-RestMethod -Uri "https://api.ipify.org" Write-Host "[+] Успішно отримано публічний IP: $ip" -ForegroundColor Green } catch { Write-Host "[-] Виявлення IP не вдалося." -ForegroundColor Red } Write-Host "[+] Початок симуляції: Підключення до API Backblaze B2..." -ForegroundColor Cyan try { # Імітація виклику API до Backblaze B2 $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account" $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json" Write-Host "[+] Успішно підключено до API Backblaze." -ForegroundColor Green } catch { Write-Host "[-] Підключення до Backblaze не вдалося (це очікувано, якщо не використовується дійсна авторизація, але телеметрія мережі все ще повинна спрацювати)." -ForegroundColor Yellow } -
Команди очищення:
# Ця мережева симуляція не створює постійних артефактів. Write-Host "[+] Симуляцію завершено. Змін у системі не внесено." -ForegroundColor Green