SOC Prime Bias: High

04 Sep 2026 13:10 UTC

Випадки кібератак в Кореї з встановленням Radmin та UltraVNC

Author Photo
SOC Prime Team linkedin icon Стежити
Випадки кібератак в Кореї з встановленням Radmin та UltraVNC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Короткий виклад

Зловмисники націлюються на користувачів у Південній Кореї для встановлення інструментів віддаленого доступу, таких як Radmin та UltraVNC. Отримавши контроль, нападники розгортають додаткові проксі-утиліти, включаючи Netch-gateway, CCProxy та SoftEther VPN. Очевидна мета — перетворити скомпрометовані системи на проксі-вузли або VPN-сервери, які можуть підтримувати подальшу зловмисну діяльність.

Розслідування

Центр розвідки безпеки AhnLab проаналізував багатоступінчастий ланцюг інфекції, який починається з завантаження на основі PowerShell. Зловмисники використовують Radmin для початкового віддаленого управління перед розгортанням UltraVNC і декількох інструментів проксирування. Коментарі китайською мовою, виявлені у сценаріях, разом із спеціальними конфігураціями інструментів, припускають, що ця діяльність може бути пов’язана з китайськомовним зловмисником.

Захист

Користувачам слід бути обережними під час відкриття або виконання файлів, отриманих з невідомих чи недовірених джерел. Антивірусні продукти, такі як V3, мають бути повністю оновлені, щоб допомогти блокувати відомі сигнатури шкідливих програм. Організації також мають контролювати кінцеві точки для виявлення несанкціонованих програм віддаленого робочого столу, несподіваних проксі-інструментів та незвичайних встановлень VPN-сервісів.

Відповідь

Якщо виявлено зловмисну активність, уражені системи слід негайно ізолювати від мережі, щоб зупинити подальшу командно-контрольну комунікацію. Респонденти мають провести повне криміналістичне розслідування, щоб визначити початковий вектор доступу та обсяг руху по мережі. Журнали мережі також слід перевірити на наявність несанкціонованого трафіку SOCKS5, Shadowsocks або VPN, що походить з внутрішніх систем.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
04 вересня 2026

Завантаження або передача через Powershell (через cmdline)

Команда SOC Prime
04 вересня 2026

Виконання системних процесів з нетипових шляхів (через створення процесу)

Команда SOC Prime
04 вересня 2026

Можливе використання PING для затримки виконання (через cmdline)

Команда SOC Prime
04 вересня 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через створення процесу)

Команда SOC Prime
04 вересня 2026

Підозрілі зміни в параметрах Windows Defender (через powershell)

Команда SOC Prime
04 вересня 2026

Підозріле завантаження файлів з прямої IP (через proxy)

Команда SOC Prime
04 вересня 2026

Підозріле командування та контроль через запити DNS з незвичайним верхівковим доменом (TLD) (через dns)

Команда SOC Prime
04 вересня 2026

IOC (HashMd5) для виявлення: Випадки атаки шкідливого ПЗ у Кореї з залученням Radmin та UltraVNC

Правила SOC Prime AI
04 вересня 2026

IOC (SourceIP) для виявлення: Випадки атаки шкідливого ПЗ у Кореї з залученням Radmin та UltraVNC

Правила SOC Prime AI
04 вересня 2026

IOC (DestinationIP) для виявлення: Випадки атаки шкідливого ПЗ у Кореї з залученням Radmin та UltraVNC

Правила SOC Prime AI
04 вересня 2026

Виявлення розгортання Radmin та UltraVNC через зловмисні скрипти [Windows Process Creation]

Правила SOC Prime AI
04 вересня 2026

Обфускація PowerShell та приховане виконання для встановлення шкідливого ПЗ [Windows Powershell]

Правила SOC Prime AI
04 вересня 2026

Виконання симуляції

Передумова: перевірка телеметрії та базовий запуск повинна бути успішною.

Аргументація: цей розділ детально описує точне виконання техніки супротивника (TTP), що розроблена для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та спрямовуватися на генерацію очікуваної телеметрії відповідно до логіки виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагностування.

  • Атака та команди: Супротивник отримав початковий доступ до робочої станції і має намір встановити стійкість і віддалений контроль за допомогою Radmin або UltraVNC. Щоб уникнути виявлення, він завантажує скрипт, який автоматизує встановлення. Метою нападника є використання дуже специфічного, неописового імені файлу (11.Bat) щоб уникнути підозр з боку мануальних перевірок файлів, і він намагається маскувати виконання інсталятора, імітуючи назву критичного системного процесу (svchost.Exe) у командному рядку. Ці дії спрямовані на активацію логіки виявлення певних строкових суміжностей у цільовому правилі виявлення.

  • Сценарій тестування регресії:

     # Симуляція розгортання Radmin/UltraVNC через '11.Bat'
      New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installing Remote Access Tool..."
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat"
      Write-Host "[+] Симуляція: 11.Bat виконано."
    
      # Симуляція аномального використання 'svchost.Exe' у командному рядку
      # Примітка: Це симульований командний рядок для активації логіки правила
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param"
      Write-Host "[+] Симуляція: Аномальний командний рядок svchost.Exe виконано."
  • Команди очищення:

     Remove-Item -Path "$env:TEMP11.Bat" -Force
      Write-Host "[+] Очищення: артефакти симуляції видалено."