SOC Prime Bias: High

02 Sep 2026 14:13 UTC

Phishing-E-Mails täuschen Meeresfrüchte-Kaufanfragen vor, um Malware zu liefern

Author Photo
SOC Prime Team linkedin icon Folgen
Phishing-E-Mails täuschen Meeresfrüchte-Kaufanfragen vor, um Malware zu liefern
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bedrohungsakteur Kimsuky verwendet bösartige LNK-Dateien, die als Geschäftsdokumente getarnt sind, um Benutzer in Südkorea anzugreifen. Beim Ausführen startet die LNK-Datei ein PowerShell-Skript, das zusätzliche Malware, einschließlich JavaScript- und PowerShell-Komponenten, über einen versteckten Hintergrundprozess bereitstellt. Die Malware exfiltriert Systeminformationen in Backblaze B2 Speicher und empfängt zusätzliche Befehle über dieselbe Cloud-Infrastruktur.

Untersuchung

AhnLab identifizierte die Kampagne durch die Analyse der bösartigen LNK-Datei und deren Verwendung von PowerShell und geplanten Aufgaben für die Persistenz. Die Untersuchung zeigte, dass die Malware XOR-Verschlüsselung verwendet, um ihre Nutzlast zu verbergen, und legitime Cloud-Dienste wie Backblaze B2 zur Kommunikation und Kontrolle (C2) sowie zur Datenexfiltration missbraucht. Ähnlichkeiten in der Ausführungssyntax und der Aufgabenplanung verbinden die Aktivität mit früheren Kimsuky-Kampagnen.

Minderung

Benutzer sollten es vermeiden, LNK-Dateien zu öffnen, die per E-Mail empfangen werden, selbst wenn sie legitim erscheinen. Organisationen sollten die Ausführung verdächtiger LNK-Dateien einschränken und auf ungewöhnliche PowerShell- oder wscript.exe Aktivitäten überwachen. Die Überwachung unautorisierter Kommunikation mit Cloud-Speicherdiensten wie Backblaze B2 kann auch helfen, potenzielle Malware-Aktivitäten und Datenexfiltrationen zu erkennen.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollten Administratoren betroffene Hosts durch Überprüfen verdächtiger geplanter Aufgaben und Dateien in C:ProgramDataidentifizieren und isolieren. Ermittler sollten das %TEMP% Verzeichnis auf gelöschte .cmd Dateien analysieren und Systemprotokolle für tasklist Befehle überprüfen. Ausgehende Verbindungen zu api.ipify.org oder Backblaze B2 von unerwarteten Prozessen sollten ebenfalls untersucht werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS WScript / CScript (via process_creation)

SOC Prime Team
02. September 2026

Verdächtige PowerShell-Strings (via powershell)

SOC Prime Team
02. September 2026

Versuchter Zugriff auf mögliche IP-Lookup-Domain-Kommunikationen (via DNS)

SOC Prime Team
02. September 2026

Erkennung von IP-Abrufen und Datenexfiltration über Backblaze B2 API [Windows-Netzwerkverbindung]

SOC Prime KI-Regeln
02. September 2026

Erkennung von bösartigem LNK-Datei- und Skriptausführung [Windows-Prozesserstellung]

SOC Prime KI-Regeln
02. September 2026

Bösartige PowerShell- und JavaScript-Ausführung über LNK-Datei [Windows-Dateiereignis]

SOC Prime KI-Regeln
02. September 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Ausgangsbasistest muss bestanden worden sein.

Begründung: In diesem Abschnitt wird die genaue Ausführung der gegnerischen Technik (TTP) detailliert dargelegt, die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffsbericht & Befehle: Ein Angreifer hat erfolgreich einen Fuß in einen Windows-Arbeitsplatz gefasst. Um sich für die Exfiltration vorzubereiten, muss der Angreifer zuerst seine externe IP-Adresse ermitteln, um seinen Command-and-Control (C2) Listener zu konfigurieren und sicherzustellen, dass er weiß, welcher Egress-Punkt verwendet wird. Er verwendet ipify.org dafür. Nach der Entdeckung versucht der Angreifer, sensible Dokumente zu übertragen und initiiert eine Verbindung zur Backblaze B2 API, um die gestohlenen Daten hochzuladen, wobei er einen legitimen Cloud-Dienst verwendet, um in den normalen Geschäftsbetrieb zu passen.

  • Regressionstestsystem:

    # Simulation der IP-Entdeckung und Backblaze-API-Verbindung
    Write-Host "[+] Simulation starten: IP-Entdeckung..." -ForegroundColor Cyan
    try {
        $ip = Invoke-RestMethod -Uri "https://api.ipify.org"
        Write-Host "[+] Öffentliche IP erfolgreich abgerufen: $ip" -ForegroundColor Green
    } catch {
        Write-Host "[-] IP-Entdeckung fehlgeschlagen." -ForegroundColor Red
    }
    
    Write-Host "[+] Simulation starten: Backblaze B2 API-Verbindung..." -ForegroundColor Cyan
    try {
        # Simulation eines API-Aufrufs zu Backblaze B2
        $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account"
        $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json"
        Write-Host "[+] Backblaze API erfolgreich kontaktiert." -ForegroundColor Green
    } catch {
        Write-Host "[-] Backblaze-Verbindung fehlgeschlagen (dies wird erwartet, wenn keine gültige Authentifizierung verwendet wird, aber die Netzwerktelemetrie sollte dennoch ausgelöst werden)." -ForegroundColor Yellow
    }
  • Bereinigungskommandos:

    # Durch diese netzwerkbasierte Simulation werden keine dauerhaften Artefakte erstellt.
    Write-Host "[+] Simulation abgeschlossen. Keine Systemänderungen vorgenommen." -ForegroundColor Green