Informe de Amenazas APT en Corea del Sur: Tendencias de Ataques en Agosto de 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AhnLab documentó múltiples tendencias de ataques APT dirigidos a organizaciones surcoreanas a lo largo de agosto de 2026. Las campañas se basaron principalmente en el spear phishing con archivos LNK maliciosos para entregar diversas cargas útiles, incluyendo scripts de AutoIt, puertas traseras en Python y XenoRAT. Los ataques estaban diseñados para robar información, obtener control sobre sistemas comprometidos y distribuir malware adicional.
Investigación
AhnLab monitoreó la actividad APT contra entidades surcoreanas usando su infraestructura de inteligencia y seguridad de amenazas propietaria. Los investigadores agruparon las campañas observadas en varias categorías, desde Tipo A hasta Tipo F, basándose en sus técnicas de ejecución, incluyendo abuso de archivos LNK, carga lateral de DLL, comandos de PowerShell y otros métodos de infección en varias etapas.
Mitigación
Los usuarios deben evitar abrir archivos adjuntos o documentos recibidos de fuentes desconocidas o no confiables y verificar la identidad del remitente antes de interactuar con contenido sospechoso. Las organizaciones deben parchar regularmente sus sistemas operativos y navegadores web. Mantener productos de seguridad para el endpoint, incluyendo V3, actualizados a la última versión también es fuertemente recomendado.
Respuesta
Cuando se detecta actividad sospechosa, las organizaciones deben investigar el origen de los mensajes de phishing y buscar tareas programadas no autorizadas o procesos anormales como pythonw.exe or sys.dll. Revisar los registros del sistema en busca de actividad inusual de PowerShell o CMD y validar archivos de aplicaciones legítimas para identificar posibles intentos de carga lateral de DLL.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
LOLBAS WScript / CScript (a través de proceso_creación)
Uso sospechoso de CURL (a través de cmdline)
Comportamiento sospechoso de evasión de defensa de LOLBAS MSHTA mediante la detección de comandos asociados (a través de proceso_creación)
Tarea programada sospechosa (a través de auditoría)
IOCs (HashMd5) para detectar: Informe de tendencia de amenazas de agosto de 2026 sobre ataques APT (Corea del Sur)
Detección de actividad maliciosa que involucra archivos de documentos disfrazados con objeto OLE en documentos Hangul [Evento de Archivo de Windows]
Spear phishing APT con archivos LNK ejecutando scripts maliciosos de PowerShell [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa y Comandos de Ataque: Un adversario envía un correo electrónico de spear-phishing que contiene un archivo
.lnkcomprimido. Cuando el usuario hace clic en el LNK, ejecuta un comando de PowerShell oculto. Para lograr su objetivo de descargar una carga útil de segunda etapa, el script utiliza una línea de comando que contiene la cadena ‘Base64’ para decodificar un blob codificado en hexadecimal, simulando la extracción de una carga útil maliciosa para prepararse para la persistencia del Programador de Tareas. -
Script de Prueba de Regresión:
# Script de simulación para activar la regla de detección # Esto imita un archivo LNK lanzando un proceso de PowerShell con palabras clave sospechosas. $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Procesando carga útil Base64...'"" Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand" -
Comandos de Limpieza:
# Limpiar los artefactos creados durante la simulación Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue