Звіт про загрози APT у Південній Кореї: Тенденції атак серпня 2026 року
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AhnLab задокументував кілька трендів APT атак, спрямованих проти південнокорейських організацій протягом серпня 2026 року. Кампанії в основному покладалися на фішинг із шкідливими LNK файлами для доставки різних шкідливих навантажень, включаючи AutoIt скрипти, Python бекдори та XenoRAT. Атаки були спрямовані на крадіжку інформації, отримання контролю над компрометованими системами та розповсюдження додаткового шкідливого програмного забезпечення.
Дослідження
AhnLab моніторив активність APT проти південнокорейських суб’єктів, використовуючи свою власну інфраструктуру загроз та безпеки. Дослідники згрупували спостережені кампанії у кілька категорій, від Типу A до Типу F, на основі їх технік виконання, включаючи використання LNK файлів, підвантаження DLL, команди PowerShell та інші багатоступеневі методи інфікування.
Пом’якшення
Користувачі повинні уникати відкривання вкладень або файлів, отриманих з невідомих чи ненадійних джерел, та перевіряти особу відправника перед взаємодією з підозрілим вмістом. Організації повинні регулярно оновлювати операційні системи та веб-браузери. Також настійно рекомендується тримати в актуальному стані продукти захисту кінцевих точок, включаючи V3.
Відповідь
Коли виявляється підозріла активність, організації повинні розслідувати походження фішингових повідомлень та шукати несхвалені заплановані завдання або аномальні процеси, такі як pythonw.exe or sys.dll. Перегляньте журнали системи на наявність незвичайної активності PowerShell або CMD і перевірте законність файлів додатків для виявлення можливих спроб підвантаження DLL.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через process_creation)
Підозріле використання CURL (через cmdline)
Підозріле поведінка ухилення від виявлення LOLBAS MSHTA через команди, що асоціюються (через process_creation)
Підозріле заплановане завдання (через аудит)
IOC (HashMd5) для виявлення: Трендовий звіт загрози за серпень 2026 року на APT атаки (Південна Корея)
Виявлення шкідливої активності, пов’язаної з маскуванням файлів документів з об’єктом OLE у документі Hangul [Подія файлу Windows]
APT фішинг із LNK файлами, що виконують шкідливі скрипти PowerShell [Створення процесу Windows]
Виконання симуляції
-
Наратив атаки та команди: Супротивник надсилає фішинговий email, що містить заархівований
.lnkфайл. Коли користувач натискає на LNK, він виконує приховану PowerShell команду. Щоб досягти своєї мети завантаження другої частини шкідливого навантаження, скрипт використовує командний рядок, що містить рядок ‘Base64’, щоб декодувати шестнадцятковий кодований блок, симулюючи вилучення шкідливого навантаження для підготовки персистентності через планувальник задач. -
Скрипт регресійного тесту:
# Скрипт симуляції для виклику правила виявлення # Це імітує запуск LNK файлу, що запускає процес PowerShell з підозрілими ключовими словами. $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Processing Base64 payload...'"" Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand" -
Команди очищення:
# Очистіть артефакти, створені під час симуляції Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue