SOC Prime Bias: High

25 Sep 2026 14:28 UTC

Campagne PureRAT et PureLogs Ciblant les Organisations Japonaises

Author Photo
SOC Prime Team linkedin icon Suivre
Campagne PureRAT et PureLogs Ciblant les Organisations Japonaises
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne de phishing sophistiquée cible des organisations au Japon et en Corée du Sud avec des emails trompeurs sur le thème des produits endommagés et des demandes de remboursement. L’attaque s’appuie sur plusieurs implémentations de chargeurs, y compris des chargeurs personnalisés Donut, des interpréteurs Python, et des techniques BYOVD pour déployer les voleurs PureRAT et PureLogs. Le malware est conçu pour collecter des données sensibles à partir de navigateurs, de portefeuilles de cryptomonnaie et d’applications de messagerie.

Enquête

L’enquête a examiné les en-têtes des e-mails et identifié une infrastructure de livraison partagée utilisant la bibliothèque PHP Swift Mailer ainsi que des modèles distinctifs de Feedback-ID. Les chercheurs ont analysé plusieurs variantes de chargeurs et découvert des techniques incluant le chargement latéral de DLL, le contournement d’AMSI et ETW, et l’exploitation du BootRepair.sys driver vulnérable de Lenovo pour désactiver les produits de sécurité via BYOVD. Le processus de déchiffrement de la charge utile utilise TripleDES-CBC combiné avec une compression GZip.

Atténuation

Les organisations doivent renforcer le filtrage des emails pour identifier les incohérences entre les en-têtes From et Reply-To ainsi que les motifs d’URL suspects. Les contrôles sur les points finaux doivent surveiller un chargement latéral de DLL anormal, une installation de pilote non autorisée associée à BYOVD et une création inhabituelle de tâches programmées. Restreindre les interpréteurs Python non fiables et détecter un creusage de processus suspect ou une altération de l’AMSI peut réduire davantage l’exposition.

Réponse

Lorsqu’une activité de PureRAT ou PureLogs est détectée, isolez les terminaux affectés pour empêcher le vol de données supplémentaires et la communication C2. Enquêtez sur les systèmes pour détecter des pilotes non autorisés tels que BootRepair.sys et vérifiez la persistance via les dossiers au démarrage ou le planificateur de tâches. Réinitialisez les identifiants des utilisateurs dont les navigateurs, portefeuilles de cryptomonnaie ou applications de messagerie ont pu être accessibles par le malware.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Points de persistance possibles [ASEPs – Ruche Software/NTUSER] (via registry_event)

Equipe SOC Prime
25 Sep 2026

Installation possible manuelle de service ou de pilote pour persistance (via cmdline)

Equipe SOC Prime
25 Sep 2026

Double extension de fichier malveillant possible (via process_creation)

Equipe SOC Prime
25 Sep 2026

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
25 Sep 2026

Binaire / Scripts suspects dans l’emplacement de démarrage automatique (via file_event)

Equipe SOC Prime
25 Sep 2026

Fichiers suspects dans le profil utilisateur public (via file_event)

Equipe SOC Prime
25 Sep 2026

Commande et contrôle suspects par demande DNS avec un domaine de premier niveau (TLD) inhabituel (via dns)

Equipe SOC Prime
25 Sep 2026

IOCs (HashSha256) pour détecter : Campagne PureRAT et PureLogs ciblant des organisations japonaises

Règles IA SOC Prime
25 Sep 2026

Analyse de la communication C2 et de la campagne de phishing pour PureRAT [Connexion réseau Windows]

Règles IA SOC Prime
25 Sep 2026

Indicateurs PureRAT et PureLogs de la campagne ciblant des organisations japonaises [Création de processus Windows]

Règles IA SOC Prime
25 Sep 2026

Exécution de simulation

  • Narratif de l’attaque & Commandes : L’adversaire a réussi à obtenir un accès initial via un email de phishing et tente d’établir un canal de Commande et Contrôle (C2) utilisant le malware PureRAT. Pour échapper à la détection basée sur des signatures standard, ils utilisent des domaines codés en dur. La simulation tentera de résoudre et de se connecter à tirakian.com pour déclencher la règle de détection firewall/réseau.

  • Script de test de régression :

    # Simulation de la connexion C2 PureRAT pour déclencher la détection
    $maliciousDomain = "tirakian.com"
    Write-Host "Tentative de simulation de la connexion C2 à $maliciousDomain..."
    essayez {
        # Utilisation de Resolve-DnsName et Invoke-WebRequest pour générer à la fois les journaux DNS et Réseau
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "Échec de la connexion comme prévu (le domaine peut ne pas être actif), mais la télémétrie doit être générée."
    }
  • Commandes de nettoyage :

    # Aucuns artefacts persistants créés; aucun nettoyage requis pour cette simulation basée sur le réseau.
    Write-Host "Nettoyage de la simulation terminé."