SOC Prime Bias: Kritisch

03 Aug 2026 06:13 UTC

Operation AkaiRyū nutzt Expo 2025 Köder zur Verteilung von ANEL

Author Photo
SOC Prime Team linkedin icon Folgen
Operation AkaiRyū nutzt Expo 2025 Köder zur Verteilung von ANEL
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

MirrorFace, eine China-ausgerichtete Bedrohungsakteur, erweiterte seine Operationen über Japan hinaus, indem es ein diplomatisches Institut in Mitteleuropa angriff. Die Gruppe führte aktualisierte TTPs ein, darunter die Rückkehr des ANEL-Backdoors und den Einsatz einer angepassten AsyncRAT-Variante. Die Kampagne nutzte Expo-2025-bezogene Spearphishing-Köder, um ersten Zugriff zu erlangen.

Untersuchung

ESET führte eine forensische Untersuchung in Zusammenarbeit mit dem betroffenen mitteleuropäischen diplomatischen Institut durch. Forscher entdeckten eine komplexe Infektionskette, die bösartige LNK-Dateien, in Word-Dokumenten eingebetteten VBA-Code und den Missbrauch von Windows Sandbox zur Verschleierung der Malware-Ausführung umfasste. Die Untersuchung identifizierte auch Visual Studio Code-Fern-Tunnel, die verwendet wurden, um unentdeckten Zugriff aufrechtzuerhalten.

Minderung

Organisationen sollten die E-Mail-Filterung verstärken, um Spearphishing-Versuche zu identifizieren, und Endpunkte auf verdächtige LNK-Dateiausführungen überwachen. Die Einschränkung unerlaubter administrativer Werkzeuge und das Erkennen ungewöhnlicher Windows Sandbox-Aktivitäten können die Gefährdung reduzieren. Verteidiger sollten auch auf DLL-Sideloading und unerlaubte Erstellung von Visual Studio Code-Fern-Tunneln, die mit diesen TTPs verbunden sind, achten.

Reaktion

Wenn MirrorFace-Aktivität erkannt wird, sollten betroffene Systeme sofort isoliert werden, um seitliche Bewegungen und weitere Datenexfiltration zu begrenzen. Ermittler sollten den Umfang des Kompromisses bestimmen, mit Fokus auf Beweise für den Missbrauch von Windows Sandbox und in der Registrierung gespeicherter Malware. Windows-Ereignisprotokolle sollten auch auf Anzeichen von Löschung, Änderungen oder anderer Manipulation durch den Angreifer überprüft werden.

Angriffsablauf

Simulationsausführung

Voraussetzung: Die Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner initiiert eine Spearphishing-Kampagne mit einem bösartigen OneDrive-Link. Sobald der Benutzer mit dem Link interagiert, wird ein Downloader ausgelöst. In dieser Simulation emulieren wir die Endphase: die Ausführung eines Shell-Befehls, der versucht, die AsyncRAT Payload zu starten. Um die Wirksamkeit der Regel zu beweisen, werden wir zuerst die „laute“ Version ausführen (die den Alarm auslösen sollte) und dann die „ausweichende“ Version (die die Regel umgehen sollte, indem eine Umgebungsvariable verwendet wird, um die Zeichenkette zu zerteilen).

  • Regressionstest-Skript:

    # --- SCHRITT 1: Der "laute" Angriff (sollte Erkennung auslösen) ---
    # Ziel: Die Zeichenkette 'AsyncRAT' direkt in einem PowerShell-Befehl verwenden.
    Write-Host "[!] Führe lauten Angriff aus..."
    Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Initialisiere AsyncRAT-Payload...'"
    
    # --- SCHRITT 2: Der "ausweichende" Angriff (sollte Erkennung umgehen) ---
    # Ziel: Eine Umgebungvariable verwenden, um zu verhindern, dass die Zeichenkette 'AsyncRAT' buchstäblich in der Befehlszeile erscheint.
    Write-Host "[!] Führe ausweichenden Angriff aus..."
    $part1 = "Async"
    $part2 = "RAT"
    Start-Process cmd.exe -ArgumentList "/c echo Starte $part1$part2 Mechanismus"
  • Aufräumbefehle:

    # In dieser Simulation wurden keine persistenten Dateien erstellt. 
    # Es wurden nur Prozesse gestartet. Kein Aufräumen erforderlich.
    Write-Host "[+] Simulation abgeschlossen. Keine Artefakte zurückgelassen."