Relatório de Ameaças APT na Coreia do Sul: Tendências de Ataques em Agosto de 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
AhnLab documentou múltiplas tendências de ataque APT direcionadas a organizações sul-coreanas ao longo de agosto de 2026. As campanhas se basearam principalmente em spear phishing com arquivos LNK maliciosos para entregar várias cargas, incluindo scripts AutoIt, backdoors em Python, e XenoRAT. Os ataques foram projetados para roubar informações, obter controle sobre sistemas comprometidos e distribuir malware adicional.
Investigação
AhnLab monitorou a atividade APT contra entidades sul-coreanas usando sua inteligência proprietária de ameaças e infraestrutura de segurança. Os pesquisadores agruparam as campanhas observadas em várias categorias, de Tipo A a Tipo F, com base em suas técnicas de execução, incluindo abuso de arquivos LNK, carga lateral de DLL, comandos PowerShell e outros métodos de infecção em múltiplos estágios.
Mitigação
Os usuários devem evitar abrir anexos ou arquivos recebidos de fontes desconhecidas ou não confiáveis e verificar a identidade do remetente antes de interagir com conteúdo suspeito. As organizações devem atualizar regularmente os sistemas operacionais e navegadores da web. Também é altamente recomendado manter os produtos de segurança de endpoint, incluindo o V3, atualizados para a versão mais recente.
Resposta
Quando uma atividade suspeita é detectada, as organizações devem investigar a origem das mensagens de phishing e procurar por tarefas agendadas não autorizadas ou processos anormais como pythonw.exe or sys.dll. Revisar logs do sistema para atividades incomuns do PowerShell ou CMD e validar arquivos legítimos de aplicativos para identificar potenciais tentativas de carga lateral de DLL.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via criação_de_processo)
Uso Suspeito de CURL (via linha_de_comando)
Comportamento de Evasão de Defesa Suspeito de LOLBAS MSHTA por Detecção de Comandos Associados (via criação_de_processo)
Tarefa Agendada Suspeita (via auditoria)
IOCs (HashMd5) para detectar: Relatório de Tendências de Ameaças de Agosto de 2026 sobre Ataques APT (Coreia do Sul)
Detecção de Atividade Maliciosa Envolvendo Arquivos de Documentos Disfarçados com Objeto OLE em Documento Hangul [Evento de Arquivo Windows]
Spear Phishing APT com Arquivos LNK Executando Scripts Maliciosos de PowerShell [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa de Ataque & Comandos: Um adversário envia um e-mail de spear-phishing contendo um arquivo
.lnkcompactado. Quando o usuário clica no LNK, ele executa um comando PowerShell oculto. Para alcançar seu objetivo de baixar uma carga de segunda etapa, o script usa uma linha de comando contendo a string ‘Base64’ para decodificar um blob codificado em hexadecimal, simulando a extração de uma carga maliciosa para preparar a persistência do Agendador de Tarefas. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção # Isso imita um arquivo LNK lançando um processo PowerShell com palavras-chave suspeitas. $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Processing Base64 payload...'"" Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand" -
Comandos de Limpeza:
# Limpeza dos artefatos criados durante a simulação Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue