Rapporto sulle Minacce APT in Corea del Sud: Tendenze degli Attacchi di Agosto 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
AhnLab ha documentato molteplici tendenze di attacchi APT che prendono di mira le organizzazioni sudcoreane durante tutto agosto 2026. Le campagne si basavano principalmente sullo spear phishing con file LNK dannosi per distribuire vari payload, inclusi script AutoIt, backdoor Python e XenoRAT. Gli attacchi erano progettati per rubare informazioni, ottenere il controllo sui sistemi compromessi e distribuire malware aggiuntivo.
Indagine
AhnLab ha monitorato l’attività APT contro le entità sudcoreane utilizzando la sua infrastruttura di intelligence e sicurezza delle minacce proprietarie. I ricercatori hanno raggruppato le campagne osservate in diverse categorie, dalla Tipo A alla Tipo F, basandosi sulle loro tecniche di esecuzione, inclusi abuso di file LNK, caricamento laterale DLL, comandi PowerShell e altri metodi di infezione a più fasi.
Mitigazione
Gli utenti dovrebbero evitare di aprire allegati o file ricevuti da fonti sconosciute o non attendibili e verificare l’identità del mittente prima di interagire con contenuti sospetti. Le organizzazioni dovrebbero applicare regolarmente patch ai sistemi operativi e ai browser web. È inoltre fortemente consigliato tenere aggiornati i prodotti di sicurezza degli endpoint, incluso V3, alla versione più recente.
Risposta
Quando viene rilevata un’attività sospetta, le organizzazioni dovrebbero indagare sull’origine dei messaggi di phishing e cercare attività pianificate non autorizzate o processi anomali come pythonw.exe or sys.dll. Esaminare i log di sistema per attività insolita di PowerShell o CMD e convalidare i file applicativi legittimi per identificare potenziali tentativi di caricamento laterale di DLL.
Flusso dell’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS WScript / CScript (via process_creation)
Uso Sospetto di CURL (via cmdline)
Comportamento di Evasione della Difesa LOLBAS MSHTA Sospetto tramite il Rilevamento di Comandi Associati (via process_creation)
Attività Pianificata Sospetta (via audit)
IOC (HashMd5) da rilevare: Rapporto sulle Tendenze delle Minacce di Agosto 2026 sugli Attacchi APT (Corea del Sud)
Rilevamento di Attività Malevole che Coinvolge File di Documenti Camuffati con Oggetto OLE in Documento Hangul [Evento File Windows]
Spear Phishing APT con File LNK che Eseguono Script PowerShell Malevoli [Creazione Processo Windows]
Esecuzione di Simulazione
-
Narrazione Attacco & Comandi: Un avversario invia un’email di spear-phishing contenente un archivio
.lnkfile. Quando l’utente clicca sull’LNK, questo esegue un comando PowerShell nascosto. Per raggiungere il loro obiettivo di scaricare un payload di seconda fase, lo script utilizza una linea di comando contenente la stringa ‘Base64’ per decodificare un blob codificato in esadecimale, simulando l’estrazione di un payload malicioso per prepararsi alla persistenza del Task Scheduler. -
Script di Test di Regressione:
# Script di simulazione per attivare la regola di rilevamento # Questo imita un file LNK che avvia un processo PowerShell con parole chiave sospette. $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Elaborazione payload Base64...'"" Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand" -
Comandi di Pulizia:
# Elimina gli artefatti creati durante la simulazione Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue