SOC Prime Bias: Critical

05 Oct 2026 16:27 UTC

韓国APT脅威レポート:2026年8月の攻撃動向

Author Photo
SOC Prime Team linkedin icon フォローする
韓国APT脅威レポート:2026年8月の攻撃動向
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

AhnLabは、2026年8月を通して韓国の組織を標的とする複数のAPT攻撃傾向を記録しました。これらのキャンペーンは主に、悪意のあるLNKファイルを用いたスピアフィッシングに依存しており、AutoItスクリプト、Pythonバックドア、XenoRATといったさまざまなペイロードを配信しました。攻撃は情報の窃取、侵害されたシステムの制御、追加のマルウェア配布を目的として設計されています。

調査

AhnLabは、自社の脅威インテリジェンスとセキュリティインフラストラクチャを使用して、韓国の組織に対するAPT活動を監視しました。研究者たちは、LNKファイルの乱用、DLLサイドローディング、PowerShellコマンド、その他の多段階感染手法を含む実行技術に基づいて、観測されたキャンペーンをタイプAからタイプFまでのいくつかのカテゴリに分類しました。

緩和策

ユーザーは、未知または信頼できないソースから受け取った添付ファイルやファイルを開かず、送信者の身元を確認してから疑わしいコンテンツとやり取りするようにするべきです。また、組織はオペレーティングシステムやウェブブラウザを定期的に更新する必要があります。エンドポイントセキュリティ製品、特にV3を最新バージョンに更新しておくことも強く推奨されます。

対応

疑わしい活動が検出された場合、組織はフィッシングメッセージの発信元を調査し、 pythonw.exe or sys.dllといった不正なスケジュールされたタスクや異常なプロセスを検索すべきです。システムログを確認し、異常なPowerShellやCMDの活動を見つけ、潜在的なDLLサイドローディングの試みを識別するために正当なアプリケーションファイルを検証します。

攻撃フロー

この部分はまだ更新中です。

検出

LOLBAS WScript / CScript(プロセス作成経由)

SOC Primeチーム
2026年10月01日

疑わしいCURL使用(コマンドライン経由)

SOC Primeチーム
2026年10月01日

疑わしいLOLBAS MSHTA防御回避行動(プロセス作成で関連コマンドの検出経由)

SOC Primeチーム
2026年10月01日

疑わしいスケジュールされたタスク(監査経由)

SOC Primeチーム
2026年10月01日

APT攻撃(韓国)の2026年8月の脅威傾向報告を検出するためのIOC(HashMd5)

SOC Prime AIルール
2026年10月01日

Hangulドキュメント内のOLEオブジェクトで偽装されたドキュメントファイルを含む悪意のある活動の検出(Windowsファイルイベント)

SOC Prime AIルール
2026年10月01日

LNKファイルを用いたAPTスピアフィッシングによる悪意のあるPowerShellスクリプトの実行(Windowsプロセス作成)

SOC Prime AIルール
2026年10月01日

シミュレーション実行

  • 攻撃シナリオとコマンド: 攻撃者は、圧縮された .lnk ファイルを含むスピアフィッシングメールを送信します。ユーザーがLNKをクリックすると、隠されたPowerShellコマンドが実行されます。2段階目のペイロードをダウンロードするという目的を達成するために、スクリプトは’Base64’という文字列を含むコマンドラインを使用して16進エンコードされたデータをデコードし、タスクスケジューラーの持続性を準備するための悪意のあるペイロードの抽出をシミュレートします。

  • 回帰テストスクリプト:

    # 検出ルールをトリガーするシミュレーションスクリプト
    # これにより、LNKファイルがPowerShellプロセスを不審なキーワードで起動する状況を模倣します。
    
    $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Processing Base64 payload...'""
    
    Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand"
  • クリーンアップコマンド:

    # シミュレーション中に作成されたアーティファクトのクリーンアップ
    Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue