Correos Electrónicos de Phishing Suplantan Solicitudes de Compra de Mariscos para Entregar Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor de amenaza Kimsuky está utilizando archivos LNK maliciosos disfrazados como documentos comerciales para atacar a usuarios en Corea del Sur. Cuando se ejecuta, el archivo LNK lanza un script de PowerShell que despliega malware adicional, incluidos componentes de JavaScript y PowerShell, a través de un proceso oculto en segundo plano. El malware exfiltra información del sistema a almacenamiento Backblaze B2 y recibe comandos adicionales a través de la misma infraestructura en la nube.
Investigación
AhnLab identificó la campaña analizando el archivo LNK malicioso y su uso de PowerShell y tareas programadas para persistencia. La investigación mostró que el malware utiliza cifrado XOR para ocultar su carga y abusa de servicios en la nube legítimos como Backblaze B2 para Comando y Control (C2) y exfiltración de datos. Las similitudes en la sintaxis de ejecución y la programación de tareas conectan la actividad con campañas anteriores de Kimsuky.
Mitigación
Los usuarios deben evitar abrir archivos LNK recibidos por correo electrónico, incluso cuando parecen ser documentos comerciales legítimos. Las organizaciones deben restringir la ejecución sospechosa de LNK y monitorear la actividad anormal de PowerShell o wscript.exe El monitoreo de comunicación no autorizada con servicios de almacenamiento en la nube como Backblaze B2 también puede ayudar a detectar actividad maliciosa potencial y exfiltración de datos.
Respuesta
Si se detecta actividad maliciosa, los administradores deben identificar y aislar los hosts afectados verificando tareas programadas y archivos sospechosos en C:ProgramData. Los investigadores deben analizar el %TEMP% directorio para archivos .cmd eliminados y revisar los registros del sistema para ejecución de comandos tasklist. Las conexiones salientes a o Backblaze B2 desde procesos inesperados también deben investigarse. o Backblaze B2 desde procesos inesperados también deben investigarse. or Backblaze B2 from unexpected processes should also be investigated.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
LOLBAS WScript / CScript (vía process_creation)
Cadenas sospechosas de PowerShell (vía powershell)
Intento de Comunicaciones de Dominio de Búsqueda de IP Posible (vía dns)
Detección de Recuperación de IP y Exfiltración de Datos a través de Backblaze B2 API [Conexión de Red de Windows]
Detección de archivo LNK malicioso y ejecución de script [Creación de proceso de Windows]
Ejecución maliciosa de PowerShell y JavaScript a través de archivo LNK [Evento de archivo de Windows]
Ejecución de Simulación
Requisito previo: El Chequeo Preliminar de Telemetría y Línea de Base debe haber sido aprobado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: Un adversario ha establecido con éxito un punto de apoyo en una estación de trabajo de Windows. Para prepararse para la exfiltración, el atacante primero necesita determinar su dirección IP externa para configurar su escucha de comando y control (C2) y asegurarse de saber qué punto de salida se está utilizando. Utilizan
ipify.orgpara esto. Tras el descubrimiento, el atacante intenta organizar documentos sensibles e inicia una conexión con la API de Backblaze B2 para cargar los datos robados, utilizando un servicio en la nube legítimo para integrarse con el tráfico comercial normal. -
Script de Prueba de Regresión:
# Simulación de Descubrimiento de IP y Conexión a API de Backblaze Write-Host "[+] Comenzando Simulación: Descubrimiento de IP..." -ForegroundColor Cyan try { $ip = Invoke-RestMethod -Uri "https://api.ipify.org" Write-Host "[+] IP pública recuperada exitosamente: $ip" -ForegroundColor Green } catch { Write-Host "[-] Descubrimiento de IP fallido." -ForegroundColor Red } Write-Host "[+] Comenzando Simulación: Conexión a API de Backblaze B2..." -ForegroundColor Cyan try { # Simulando una llamada a la API de Backblaze B2 $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account" $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json" Write-Host "[+] API de Backblaze contactada exitosamente." -ForegroundColor Green } catch { Write-Host "[-] Conexión a Backblaze fallida (esto se espera si no se utiliza una autorización válida, pero la telemetría de la red aún debe activarse)." -ForegroundColor Yellow } -
Comandos de Limpieza:
# No se crean artefactos persistentes por esta simulación basada en red. Write-Host "[+] Simulación completa. No se realizaron cambios en el sistema." -ForegroundColor Green