SOC Prime Bias: High

02 Sep 2026 14:13 UTC

Emails de Phishing Imitam Pedidos de Compra de Frutos do Mar para Entregar Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Emails de Phishing Imitam Pedidos de Compra de Frutos do Mar para Entregar Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ameaça Kimsuky está usando arquivos LNK maliciosos disfarçados como documentos comerciais para atacar usuários na Coreia do Sul. Quando executado, o arquivo LNK inicia um script PowerShell que implanta malware adicional, incluindo componentes JavaScript e PowerShell, através de um processo em segundo plano oculto. O malware exfiltra informações do sistema para o armazenamento Backblaze B2 e recebe comandos adicionais através da mesma infraestrutura em nuvem.

Investigação

A AhnLab identificou a campanha analisando o arquivo LNK malicioso e seu uso de PowerShell e tarefas agendadas para persistência. A investigação mostrou que o malware usa criptografia XOR para ocultar sua carga e abusa de serviços em nuvem legítimos como o Backblaze B2 para Comando e Controle (C2) e exfiltração de dados. Semelhanças na sintaxe de execução e no agendamento de tarefas conectam a atividade a campanhas anteriores do Kimsuky.

Mitigação

Os usuários devem evitar abrir arquivos LNK recebidos por e-mail, mesmo quando parecem ser documentos comerciais legítimos. As organizações devem restringir a execução de LNKs suspeitos e monitorar atividades anormais de PowerShell ou wscript.exe Monitorar comunicação não autorizada com serviços de armazenamento em nuvem como Backblaze B2 também pode ajudar a detectar possíveis atividades de malware e exfiltração de dados.

Resposta

Se for detectada atividade maliciosa, os administradores devem identificar e isolar hosts afetados verificando tarefas agendadas e arquivos suspeitos em C:ProgramData. Os investigadores devem analisar o %TEMP% diretório para arquivos .cmd excluídos e revisar os logs do sistema para execução de tasklist . Conexões de saída para api.ipify.org ou Backblaze B2 de processos inesperados também devem ser investigadas.

Fluxo do Ataque

Ainda estamos atualizando esta parte.

Detecções

WScript / CScript LOLBAS (via process_creation)

Equipe SOC Prime
02 de setembro de 2026

Strings Suspiciosas de Powershell (via powershell)

Equipe SOC Prime
02 de setembro de 2026

Possível Tentativa de Comunicação com Domínio de Lookup de IP (via dns)

Equipe SOC Prime
02 de setembro de 2026

Detecção de Recuperação de IP e Exfiltração de Dados via API do Backblaze B2 [Conexão de Rede do Windows]

Regras AI SOC Prime
02 de setembro de 2026

Detecção de Arquivo LNK Malicioso e Execução de Script [Criação de Processo do Windows]

Regras AI SOC Prime
02 de setembro de 2026

Execução Maliciosa de PowerShell e JavaScript via Arquivo LNK [Evento de Arquivo do Windows]

Regras AI SOC Prime
02 de setembro de 2026

Execução de Simulação

Pré-requisito: Verificação pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e objetivar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados conduzirão a um diagnóstico incorreto.

  • Narrativa do Ataque e Comandos: Um adversário estabeleceu com sucesso uma base em uma estação de trabalho Windows. Para preparar a exfiltração, o atacante primeiro precisa determinar seu endereço IP externo para configurar seu listener de comando e controle (C2) e garantir que saiba qual ponto de saída está sendo usado. Eles usam ipify.org para isso. Após a descoberta, o atacante tenta preparar documentos confidenciais e inicia uma conexão com a API do Backblaze B2 para carregar os dados roubados, aproveitando um serviço em nuvem legítimo para se misturar com o tráfego comercial normal.

  • Script de Teste de Regressão:

    # Simulação de Descoberta de IP e Conexão com API do Backblaze
    Write-Host "[+] Iniciando Simulação: Descoberta de IP..." -ForegroundColor Cyan
    try {
        $ip = Invoke-RestMethod -Uri "https://api.ipify.org"
        Write-Host "[+] IP público recuperado com sucesso: $ip" -ForegroundColor Green
    } catch {
        Write-Host "[-] Falha na Descoberta de IP." -ForegroundColor Red
    }
    
    Write-Host "[+] Iniciando Simulação: Conexão com API do Backblaze B2..." -ForegroundColor Cyan
    try {
        # Simulando uma chamada de API para o Backblaze B2
        $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account"
        $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json"
        Write-Host "[+] API do Backblaze contatada com sucesso." -ForegroundColor Green
    } catch {
        Write-Host "[-] Conexão com Backblaze falhou (esperado se não for usado auth válido, mas a telemetria de rede deve ainda acionar)." -ForegroundColor Yellow
    }
  • Comandos de Limpeza:

    # Nenhum artefato persistente é criado por esta simulação baseada em rede.
    Write-Host "[+] Simulação completa. Nenhuma alteração no sistema foi feita." -ForegroundColor Green