Emails de Phishing Imitam Pedidos de Compra de Frutos do Mar para Entregar Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ameaça Kimsuky está usando arquivos LNK maliciosos disfarçados como documentos comerciais para atacar usuários na Coreia do Sul. Quando executado, o arquivo LNK inicia um script PowerShell que implanta malware adicional, incluindo componentes JavaScript e PowerShell, através de um processo em segundo plano oculto. O malware exfiltra informações do sistema para o armazenamento Backblaze B2 e recebe comandos adicionais através da mesma infraestrutura em nuvem.
Investigação
A AhnLab identificou a campanha analisando o arquivo LNK malicioso e seu uso de PowerShell e tarefas agendadas para persistência. A investigação mostrou que o malware usa criptografia XOR para ocultar sua carga e abusa de serviços em nuvem legítimos como o Backblaze B2 para Comando e Controle (C2) e exfiltração de dados. Semelhanças na sintaxe de execução e no agendamento de tarefas conectam a atividade a campanhas anteriores do Kimsuky.
Mitigação
Os usuários devem evitar abrir arquivos LNK recebidos por e-mail, mesmo quando parecem ser documentos comerciais legítimos. As organizações devem restringir a execução de LNKs suspeitos e monitorar atividades anormais de PowerShell ou wscript.exe Monitorar comunicação não autorizada com serviços de armazenamento em nuvem como Backblaze B2 também pode ajudar a detectar possíveis atividades de malware e exfiltração de dados.
Resposta
Se for detectada atividade maliciosa, os administradores devem identificar e isolar hosts afetados verificando tarefas agendadas e arquivos suspeitos em C:ProgramData. Os investigadores devem analisar o %TEMP% diretório para arquivos .cmd excluídos e revisar os logs do sistema para execução de tasklist . Conexões de saída para api.ipify.org ou Backblaze B2 de processos inesperados também devem ser investigadas.
Fluxo do Ataque
Ainda estamos atualizando esta parte.
Detecções
WScript / CScript LOLBAS (via process_creation)
Strings Suspiciosas de Powershell (via powershell)
Possível Tentativa de Comunicação com Domínio de Lookup de IP (via dns)
Detecção de Recuperação de IP e Exfiltração de Dados via API do Backblaze B2 [Conexão de Rede do Windows]
Detecção de Arquivo LNK Malicioso e Execução de Script [Criação de Processo do Windows]
Execução Maliciosa de PowerShell e JavaScript via Arquivo LNK [Evento de Arquivo do Windows]
Execução de Simulação
Pré-requisito: Verificação pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e objetivar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados conduzirão a um diagnóstico incorreto.
-
Narrativa do Ataque e Comandos: Um adversário estabeleceu com sucesso uma base em uma estação de trabalho Windows. Para preparar a exfiltração, o atacante primeiro precisa determinar seu endereço IP externo para configurar seu listener de comando e controle (C2) e garantir que saiba qual ponto de saída está sendo usado. Eles usam
ipify.orgpara isso. Após a descoberta, o atacante tenta preparar documentos confidenciais e inicia uma conexão com a API do Backblaze B2 para carregar os dados roubados, aproveitando um serviço em nuvem legítimo para se misturar com o tráfego comercial normal. -
Script de Teste de Regressão:
# Simulação de Descoberta de IP e Conexão com API do Backblaze Write-Host "[+] Iniciando Simulação: Descoberta de IP..." -ForegroundColor Cyan try { $ip = Invoke-RestMethod -Uri "https://api.ipify.org" Write-Host "[+] IP público recuperado com sucesso: $ip" -ForegroundColor Green } catch { Write-Host "[-] Falha na Descoberta de IP." -ForegroundColor Red } Write-Host "[+] Iniciando Simulação: Conexão com API do Backblaze B2..." -ForegroundColor Cyan try { # Simulando uma chamada de API para o Backblaze B2 $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account" $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json" Write-Host "[+] API do Backblaze contatada com sucesso." -ForegroundColor Green } catch { Write-Host "[-] Conexão com Backblaze falhou (esperado se não for usado auth válido, mas a telemetria de rede deve ainda acionar)." -ForegroundColor Yellow } -
Comandos de Limpeza:
# Nenhum artefato persistente é criado por esta simulação baseada em rede. Write-Host "[+] Simulação completa. Nenhuma alteração no sistema foi feita." -ForegroundColor Green