SOC Prime Bias: Critical

05 Oct 2026 16:27 UTC

Informe de Amenazas APT en Corea del Sur: Tendencias de Ataques en Agosto de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Informe de Amenazas APT en Corea del Sur: Tendencias de Ataques en Agosto de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AhnLab documentó múltiples tendencias de ataques APT dirigidos a organizaciones surcoreanas a lo largo de agosto de 2026. Las campañas se basaron principalmente en el spear phishing con archivos LNK maliciosos para entregar diversas cargas útiles, incluyendo scripts de AutoIt, puertas traseras en Python y XenoRAT. Los ataques estaban diseñados para robar información, obtener control sobre sistemas comprometidos y distribuir malware adicional.

Investigación

AhnLab monitoreó la actividad APT contra entidades surcoreanas usando su infraestructura de inteligencia y seguridad de amenazas propietaria. Los investigadores agruparon las campañas observadas en varias categorías, desde Tipo A hasta Tipo F, basándose en sus técnicas de ejecución, incluyendo abuso de archivos LNK, carga lateral de DLL, comandos de PowerShell y otros métodos de infección en varias etapas.

Mitigación

Los usuarios deben evitar abrir archivos adjuntos o documentos recibidos de fuentes desconocidas o no confiables y verificar la identidad del remitente antes de interactuar con contenido sospechoso. Las organizaciones deben parchar regularmente sus sistemas operativos y navegadores web. Mantener productos de seguridad para el endpoint, incluyendo V3, actualizados a la última versión también es fuertemente recomendado.

Respuesta

Cuando se detecta actividad sospechosa, las organizaciones deben investigar el origen de los mensajes de phishing y buscar tareas programadas no autorizadas o procesos anormales como pythonw.exe or sys.dll. Revisar los registros del sistema en busca de actividad inusual de PowerShell o CMD y validar archivos de aplicaciones legítimas para identificar posibles intentos de carga lateral de DLL.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (a través de proceso_creación)

Equipo de SOC Prime
01 Oct 2026

Uso sospechoso de CURL (a través de cmdline)

Equipo de SOC Prime
01 Oct 2026

Comportamiento sospechoso de evasión de defensa de LOLBAS MSHTA mediante la detección de comandos asociados (a través de proceso_creación)

Equipo de SOC Prime
01 Oct 2026

Tarea programada sospechosa (a través de auditoría)

Equipo de SOC Prime
01 Oct 2026

IOCs (HashMd5) para detectar: Informe de tendencia de amenazas de agosto de 2026 sobre ataques APT (Corea del Sur)

Reglas AI de SOC Prime
01 Oct 2026

Detección de actividad maliciosa que involucra archivos de documentos disfrazados con objeto OLE en documentos Hangul [Evento de Archivo de Windows]

Reglas AI de SOC Prime
01 Oct 2026

Spear phishing APT con archivos LNK ejecutando scripts maliciosos de PowerShell [Creación de Proceso de Windows]

Reglas AI de SOC Prime
01 Oct 2026

Ejecución de Simulación

  • Narrativa y Comandos de Ataque: Un adversario envía un correo electrónico de spear-phishing que contiene un archivo .lnk comprimido. Cuando el usuario hace clic en el LNK, ejecuta un comando de PowerShell oculto. Para lograr su objetivo de descargar una carga útil de segunda etapa, el script utiliza una línea de comando que contiene la cadena ‘Base64’ para decodificar un blob codificado en hexadecimal, simulando la extracción de una carga útil maliciosa para prepararse para la persistencia del Programador de Tareas.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la regla de detección
    # Esto imita un archivo LNK lanzando un proceso de PowerShell con palabras clave sospechosas.
    
    $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Procesando carga útil Base64...'""
    
    Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand"
  • Comandos de Limpieza:

    # Limpiar los artefactos creados durante la simulación
    Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue