Email di phishing impersonano richieste di acquisto di prodotti ittici per consegnare malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
L’attore di minacce Kimsuky sta usando file LNK dannosi travestiti da documenti aziendali per colpire gli utenti in Corea del Sud. Quando eseguito, il file LNK avvia uno script PowerShell che distribuisce ulteriori malware, inclusi componenti JavaScript e PowerShell, attraverso un processo nascosto in background. Il malware esfiltra le informazioni di sistema su uno storage Backblaze B2 e riceve ulteriori comandi tramite la stessa infrastruttura cloud.
Investigazione
AhnLab ha identificato la campagna analizzando il file LNK dannoso e il suo utilizzo di PowerShell e attività pianificate per la persistenza. L’indagine ha mostrato che il malware utilizza la crittografia XOR per nascondere il proprio payload e abusa dei servizi cloud legittimi come Backblaze B2 per il Comando e Controllo (C2) e l’esfiltrazione dei dati. Somiglianze nella sintassi di esecuzione e nella pianificazione delle attività collegano l’attività a campagne precedenti di Kimsuky.
Mitigazione
Gli utenti dovrebbero evitare di aprire file LNK ricevuti via email, anche quando sembrano essere documenti aziendali legittimi. Le organizzazioni dovrebbero limitare l’esecuzione di LNK sospetti e monitorare eventuali attività anormali di PowerShell o wscript.exe monitoraggio della comunicazione non autorizzata con servizi di archiviazione cloud come Backblaze B2 può anche aiutare a rilevare potenziali attività malware ed esfiltrazione di dati.
Risposta
Se si rileva attività dannosa, gli amministratori dovrebbero identificare e isolare gli host interessati controllando attività pianificate sospette e file in C:ProgramData. Gli investigatori dovrebbero analizzare la directory %TEMP% per .cmd file eliminati e esaminare i log di sistema per l’esecuzione del comando tasklist . Anche le connessioni in uscita verso api.ipify.org o Backblaze B2 da processi inattesi dovrebbero essere investigate.
Flusso d’Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (via creazione_di_processi)
Stringhe Powershell Sospette (via powershell)
Possibile Tentativo di Comunicazione verso Domini di Ricerca IP (via dns)
Rilevamento di Recupero IP ed Esfiltrazione Dati tramite Backblaze B2 API [Connessione di Rete Windows]
Rilevamento di File LNK Malizioso e Esecuzione di Script [Creazione di Processi Windows]
Esecuzione di PowerShell e JavaScript dannosi tramite File LNK [Evento File Windows]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo Telemetria e Baseline deve essere passato.
Motivazione: Questa sezione dettaglia la precisa esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione e Comandi dell’Attacco: Un avversario ha stabilito con successo un punto d’appoggio su una workstation Windows. Per prepararsi all’esfiltrazione, l’attaccante deve prima determinare il proprio indirizzo IP esterno per configurare il proprio listener di comando e controllo (C2) e assicurarsi di sapere quale punto di uscita viene utilizzato. Usano
ipify.orgper questo. Dopo la scoperta, l’attaccante tenta di preparare documenti sensibili e inizia una connessione all’API Backblaze B2 per caricare i dati rubati, sfruttando un servizio cloud legittimo per mimetizzarsi con il normale traffico aziendale. -
Script di Test di Regressione:
# Simulazione di Scoperta IP e Connessione API Backblaze Write-Host "[+] Inizio Simulazione: Scoperta IP..." -ForegroundColor Cyan try { $ip = Invoke-RestMethod -Uri "https://api.ipify.org" Write-Host "[+] Indirizzo IP pubblico recuperato con successo: $ip" -ForegroundColor Green } catch { Write-Host "[-] Scoperta IP fallita." -ForegroundColor Red } Write-Host "[+] Inizio Simulazione: Connessione API Backblaze B2..." -ForegroundColor Cyan try { # Simulazione di una chiamata API a Backblaze B2 $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account" $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json" Write-Host "[+] Contattato con successo API Backblaze." -ForegroundColor Green } catch { Write-Host "[-] Connessione Backblaze fallita (questo è previsto se non viene utilizzato un auth valido, ma la telemetria di rete dovrebbe comunque attivare)." -ForegroundColor Yellow } -
Comandi di Pulizia:
# Nessun artefatto persistente viene creato da questa simulazione basata su rete. Write-Host "[+] Simulazione completata. Nessuna modifica al sistema effettuata." -ForegroundColor Green