SOC Prime Bias: Critical

05 Oct 2026 16:27 UTC

Rapporto sulle Minacce APT in Corea del Sud: Tendenze degli Attacchi di Agosto 2026

Author Photo
SOC Prime Team linkedin icon Segui
Rapporto sulle Minacce APT in Corea del Sud: Tendenze degli Attacchi di Agosto 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

AhnLab ha documentato molteplici tendenze di attacchi APT che prendono di mira le organizzazioni sudcoreane durante tutto agosto 2026. Le campagne si basavano principalmente sullo spear phishing con file LNK dannosi per distribuire vari payload, inclusi script AutoIt, backdoor Python e XenoRAT. Gli attacchi erano progettati per rubare informazioni, ottenere il controllo sui sistemi compromessi e distribuire malware aggiuntivo.

Indagine

AhnLab ha monitorato l’attività APT contro le entità sudcoreane utilizzando la sua infrastruttura di intelligence e sicurezza delle minacce proprietarie. I ricercatori hanno raggruppato le campagne osservate in diverse categorie, dalla Tipo A alla Tipo F, basandosi sulle loro tecniche di esecuzione, inclusi abuso di file LNK, caricamento laterale DLL, comandi PowerShell e altri metodi di infezione a più fasi.

Mitigazione

Gli utenti dovrebbero evitare di aprire allegati o file ricevuti da fonti sconosciute o non attendibili e verificare l’identità del mittente prima di interagire con contenuti sospetti. Le organizzazioni dovrebbero applicare regolarmente patch ai sistemi operativi e ai browser web. È inoltre fortemente consigliato tenere aggiornati i prodotti di sicurezza degli endpoint, incluso V3, alla versione più recente.

Risposta

Quando viene rilevata un’attività sospetta, le organizzazioni dovrebbero indagare sull’origine dei messaggi di phishing e cercare attività pianificate non autorizzate o processi anomali come pythonw.exe or sys.dll. Esaminare i log di sistema per attività insolita di PowerShell o CMD e convalidare i file applicativi legittimi per identificare potenziali tentativi di caricamento laterale di DLL.

Flusso dell’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

LOLBAS WScript / CScript (via process_creation)

Team SOC Prime
01 Ott 2026

Uso Sospetto di CURL (via cmdline)

Team SOC Prime
01 Ott 2026

Comportamento di Evasione della Difesa LOLBAS MSHTA Sospetto tramite il Rilevamento di Comandi Associati (via process_creation)

Team SOC Prime
01 Ott 2026

Attività Pianificata Sospetta (via audit)

Team SOC Prime
01 Ott 2026

IOC (HashMd5) da rilevare: Rapporto sulle Tendenze delle Minacce di Agosto 2026 sugli Attacchi APT (Corea del Sud)

Regole AI SOC Prime
01 Ott 2026

Rilevamento di Attività Malevole che Coinvolge File di Documenti Camuffati con Oggetto OLE in Documento Hangul [Evento File Windows]

Regole AI SOC Prime
01 Ott 2026

Spear Phishing APT con File LNK che Eseguono Script PowerShell Malevoli [Creazione Processo Windows]

Regole AI SOC Prime
01 Ott 2026

Esecuzione di Simulazione

  • Narrazione Attacco & Comandi: Un avversario invia un’email di spear-phishing contenente un archivio .lnk file. Quando l’utente clicca sull’LNK, questo esegue un comando PowerShell nascosto. Per raggiungere il loro obiettivo di scaricare un payload di seconda fase, lo script utilizza una linea di comando contenente la stringa ‘Base64’ per decodificare un blob codificato in esadecimale, simulando l’estrazione di un payload malicioso per prepararsi alla persistenza del Task Scheduler.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola di rilevamento
    # Questo imita un file LNK che avvia un processo PowerShell con parole chiave sospette.
    
    $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Elaborazione payload Base64...'""
    
    Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand"
  • Comandi di Pulizia:

    # Elimina gli artefatti creati durante la simulazione
    Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue