SOC Prime Bias: High

02 Sep 2026 14:13 UTC

Correos Electrónicos de Phishing Suplantan Solicitudes de Compra de Mariscos para Entregar Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Correos Electrónicos de Phishing Suplantan Solicitudes de Compra de Mariscos para Entregar Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenaza Kimsuky está utilizando archivos LNK maliciosos disfrazados como documentos comerciales para atacar a usuarios en Corea del Sur. Cuando se ejecuta, el archivo LNK lanza un script de PowerShell que despliega malware adicional, incluidos componentes de JavaScript y PowerShell, a través de un proceso oculto en segundo plano. El malware exfiltra información del sistema a almacenamiento Backblaze B2 y recibe comandos adicionales a través de la misma infraestructura en la nube.

Investigación

AhnLab identificó la campaña analizando el archivo LNK malicioso y su uso de PowerShell y tareas programadas para persistencia. La investigación mostró que el malware utiliza cifrado XOR para ocultar su carga y abusa de servicios en la nube legítimos como Backblaze B2 para Comando y Control (C2) y exfiltración de datos. Las similitudes en la sintaxis de ejecución y la programación de tareas conectan la actividad con campañas anteriores de Kimsuky.

Mitigación

Los usuarios deben evitar abrir archivos LNK recibidos por correo electrónico, incluso cuando parecen ser documentos comerciales legítimos. Las organizaciones deben restringir la ejecución sospechosa de LNK y monitorear la actividad anormal de PowerShell o wscript.exe El monitoreo de comunicación no autorizada con servicios de almacenamiento en la nube como Backblaze B2 también puede ayudar a detectar actividad maliciosa potencial y exfiltración de datos.

Respuesta

Si se detecta actividad maliciosa, los administradores deben identificar y aislar los hosts afectados verificando tareas programadas y archivos sospechosos en C:ProgramData. Los investigadores deben analizar el %TEMP% directorio para archivos .cmd eliminados y revisar los registros del sistema para ejecución de comandos tasklist. Las conexiones salientes a o Backblaze B2 desde procesos inesperados también deben investigarse. o Backblaze B2 desde procesos inesperados también deben investigarse. or Backblaze B2 from unexpected processes should also be investigated.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (vía process_creation)

Equipo SOC Prime
02 Sep 2026

Cadenas sospechosas de PowerShell (vía powershell)

Equipo SOC Prime
02 Sep 2026

Intento de Comunicaciones de Dominio de Búsqueda de IP Posible (vía dns)

Equipo SOC Prime
02 Sep 2026

Detección de Recuperación de IP y Exfiltración de Datos a través de Backblaze B2 API [Conexión de Red de Windows]

Reglas de IA SOC Prime
02 Sep 2026

Detección de archivo LNK malicioso y ejecución de script [Creación de proceso de Windows]

Reglas de IA SOC Prime
02 Sep 2026

Ejecución maliciosa de PowerShell y JavaScript a través de archivo LNK [Evento de archivo de Windows]

Reglas de IA SOC Prime
02 Sep 2026

Ejecución de Simulación

Requisito previo: El Chequeo Preliminar de Telemetría y Línea de Base debe haber sido aprobado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: Un adversario ha establecido con éxito un punto de apoyo en una estación de trabajo de Windows. Para prepararse para la exfiltración, el atacante primero necesita determinar su dirección IP externa para configurar su escucha de comando y control (C2) y asegurarse de saber qué punto de salida se está utilizando. Utilizan ipify.org para esto. Tras el descubrimiento, el atacante intenta organizar documentos sensibles e inicia una conexión con la API de Backblaze B2 para cargar los datos robados, utilizando un servicio en la nube legítimo para integrarse con el tráfico comercial normal.

  • Script de Prueba de Regresión:

    # Simulación de Descubrimiento de IP y Conexión a API de Backblaze
    Write-Host "[+] Comenzando Simulación: Descubrimiento de IP..." -ForegroundColor Cyan
    try {
        $ip = Invoke-RestMethod -Uri "https://api.ipify.org"
        Write-Host "[+] IP pública recuperada exitosamente: $ip" -ForegroundColor Green
    } catch {
        Write-Host "[-] Descubrimiento de IP fallido." -ForegroundColor Red
    }
    
    Write-Host "[+] Comenzando Simulación: Conexión a API de Backblaze B2..." -ForegroundColor Cyan
    try {
        # Simulando una llamada a la API de Backblaze B2
        $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account"
        $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json"
        Write-Host "[+] API de Backblaze contactada exitosamente." -ForegroundColor Green
    } catch {
        Write-Host "[-] Conexión a Backblaze fallida (esto se espera si no se utiliza una autorización válida, pero la telemetría de la red aún debe activarse)." -ForegroundColor Yellow
    }
  • Comandos de Limpieza:

    # No se crean artefactos persistentes por esta simulación basada en red.
    Write-Host "[+] Simulación completa. No se realizaron cambios en el sistema." -ForegroundColor Green