SOC Prime Bias: High

25 Sep 2026 14:28 UTC

Кампанія PureRAT та PureLogs, що націлена на японські організації

Author Photo
SOC Prime Team linkedin icon Стежити
Кампанія PureRAT та PureLogs, що націлена на японські організації
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Складна фішингова кампанія націлена на організації в Японії та Південній Кореї за допомогою оманливих електронних листів на тему пошкоджених продуктів і запитів на відшкодування. Атака спирається на кілька реалізацій завантажувачів, включаючи налаштовані завантажувачі Donut, інтерпретатори Python та методи BYOVD для розгортання PureRAT і PureLogs викрадачів. Шкідливе програмне забезпечення призначене для збору конфіденційних даних з браузерів, криптовалютних гаманців та додатків для обміну повідомленнями.

Розслідування

Розслідування вивчило заголовки електронних листів і ідентифікувало спільну інфраструктуру доставки з використанням бібліотеки PHP Swift Mailer разом з характерними шаблонами Feedback-ID. Дослідники проаналізували кілька варіантів завантажувачів і виявили техніки, включаючи бокове завантаження DLL, обходи AMSI та ETW, і зловживання вразливим драйвером Lenovo BootRepair.sys для завершення роботи засобів безпеки через BYOVD. Процес декодування завантаження використовує TripleDES-CBC у поєднанні з GZip компресією.

Захист

Організації повинні зміцнити фільтрування електронної пошти, щоб виявити невідповідності між заголовками Від і Відповісти-до, а також підозрілі шаблони URL. Контролі кінцевих точок повинні контролювати ненормальне бокове завантаження DLL, несанкціоновану установку драйверів, пов’язану з BYOVD, і незвичайне створення запланованих завдань. Обмеження неперевірених інтерпретаторів Python і виявлення підозрілого процесу холовінгу або втручання в AMSI може зменшити ризик.

Відповідь

При виявленні активності PureRAT або PureLogs ізолювати уражені кінцеві точки, щоб запобігти подальшому викраденню даних і сполученні C2. Досліджуйте системи на предмет несанкціонованих драйверів, таких як BootRepair.sys та перевірте наявність стійкості через папки автозапуску або планувальник завдань. Скидайте облікові дані для користувачів, браузери, криптовалютні гаманці або додатки для обміну повідомленнями яких могли бути доступними через шкідливе ПЗ.

Потік атак

Ми все ще оновлюємо цю частину.

Виявлення

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через події реєстру)

Команда SOC Prime
25 вересня 2026

Можлива ручна установка сервісу або драйвера для стійкості (через командний рядок)

Команда SOC Prime
25 вересня 2026

Можливе шкідливе файле з подвійним розширенням (через створення процесу)

Команда SOC Prime
25 вересня 2026

LOLBAS WScript / CScript (через створення процесу)

Команда SOC Prime
25 вересня 2026

Підозрілі бінарні файли / скрипти у місці автозапуску (через події файлів)

Команда SOC Prime
25 вересня 2026

Підозрілі файли у профілі публічного користувача (через події файлів)

Команда SOC Prime
25 вересня 2026

Підозрілі команди і контролюютьза запитом DNS до незвичайного домену верхнього рівня (TLD) (через DNS)

Команда SOC Prime
25 вересня 2026

IOCs (HashSha256) для виявлення: кампания PureRAT и PureLogs с нацеленностью на японские организации

Правила SOC Prime AI
25 вересня 2026

Аналіз комунікацій C2 і фішингової кампанії для PureRAT [з’єднання мережі Windows]

Правила SOC Prime AI
25 вересня 2026

Індикатори PureRAT і PureLogs з кампанії, націленої на японські організації [створення процесу Windows]

Правила SOC Prime AI
25 вересня 2026

Виконання симуляції

  • Опис нападу та команди: Противник успішно одержав початковий доступ за допомогою фішингового електронного листа і намагається встановити канал управління і контролю (C2) за допомогою шкідливого програмного забезпечення PureRAT. Щоб уникнути стандартного виявлення за підписами, використовують жорстко закодовані домени. Симуляція спробує вирішити і під’єднатися до tirakian.com щоб активувати правило виявлення на основі брандмауера/мережі.

  • Скрипт регресійного тестування:

    # Симуляція з'єднання PureRAT C2 для активації виявлення
    $maliciousDomain = "tirakian.com"
    Write-Host "Спроба симулювати з'єднання C2 з $maliciousDomain..."
    try {
        # Використання Resolve-DnsName та Invoke-WebRequest для генерації як DNS, так і мережевих логів
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "З'єднання не вдалося, як очікувалося (домен може бути неактивним), але телеметрія повинна бути згенерована."
    }
  • Команди очистки:

    # Постійні артефакти не створені; очищення не потрібно для цього моделювання на основі мережі.
    Write-Host "Очищення симуляції завершено."