Operation AkaiRyū nutzt Expo 2025 Köder zur Verteilung von ANEL
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
MirrorFace, eine China-ausgerichtete Bedrohungsakteur, erweiterte seine Operationen über Japan hinaus, indem es ein diplomatisches Institut in Mitteleuropa angriff. Die Gruppe führte aktualisierte TTPs ein, darunter die Rückkehr des ANEL-Backdoors und den Einsatz einer angepassten AsyncRAT-Variante. Die Kampagne nutzte Expo-2025-bezogene Spearphishing-Köder, um ersten Zugriff zu erlangen.
Untersuchung
ESET führte eine forensische Untersuchung in Zusammenarbeit mit dem betroffenen mitteleuropäischen diplomatischen Institut durch. Forscher entdeckten eine komplexe Infektionskette, die bösartige LNK-Dateien, in Word-Dokumenten eingebetteten VBA-Code und den Missbrauch von Windows Sandbox zur Verschleierung der Malware-Ausführung umfasste. Die Untersuchung identifizierte auch Visual Studio Code-Fern-Tunnel, die verwendet wurden, um unentdeckten Zugriff aufrechtzuerhalten.
Minderung
Organisationen sollten die E-Mail-Filterung verstärken, um Spearphishing-Versuche zu identifizieren, und Endpunkte auf verdächtige LNK-Dateiausführungen überwachen. Die Einschränkung unerlaubter administrativer Werkzeuge und das Erkennen ungewöhnlicher Windows Sandbox-Aktivitäten können die Gefährdung reduzieren. Verteidiger sollten auch auf DLL-Sideloading und unerlaubte Erstellung von Visual Studio Code-Fern-Tunneln, die mit diesen TTPs verbunden sind, achten.
Reaktion
Wenn MirrorFace-Aktivität erkannt wird, sollten betroffene Systeme sofort isoliert werden, um seitliche Bewegungen und weitere Datenexfiltration zu begrenzen. Ermittler sollten den Umfang des Kompromisses bestimmen, mit Fokus auf Beweise für den Missbrauch von Windows Sandbox und in der Registrierung gespeicherter Malware. Windows-Ereignisprotokolle sollten auch auf Anzeichen von Löschung, Änderungen oder anderer Manipulation durch den Angreifer überprüft werden.
Angriffsablauf
Erkennungen
Windows-Sicherheitsüberwachungsprotokoll gelöscht (über Prüfung)
Ansehen
Verdächtiger geplanter Task (über Prüfung)
Ansehen
Mögliche bösartige LNK-Datei mit doppelter Erweiterung (über cmdline)
Ansehen
IOCs (HashSha1) zum Erkennen: ESET Research Operation AkaiRyū: MirrorFace lädt Europa zur Expo 2025 ein und belebt ANEL-Backdoor
Ansehen
IOCs (SourceIP) zum Erkennen: ESET Research Operation AkaiRyū: MirrorFace lädt Europa zur Expo 2025 ein und belebt ANEL-Backdoor
Ansehen
IOCs (DestinationIP) zum Erkennen: ESET Research Operation AkaiRyū: MirrorFace lädt Europa zur Expo 2025 ein und belebt ANEL-Backdoor
Ansehen
MirrorFace-Aktivität mit Windows Sandbox und VS Code-Fern-Tunneln erkennen [Windows Powershell]
Ansehen
Erkennung von ANEL- und AsyncRAT-C&C-Kommunikation [Windows-Netzwerkverbindung]
Ansehen
MirrorFace-Spearphishing-Angriff mit bösartigem OneDrive-Link [Windows-Prozesserstellung]
Ansehen
Simulationsausführung
Voraussetzung: Die Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner initiiert eine Spearphishing-Kampagne mit einem bösartigen OneDrive-Link. Sobald der Benutzer mit dem Link interagiert, wird ein Downloader ausgelöst. In dieser Simulation emulieren wir die Endphase: die Ausführung eines Shell-Befehls, der versucht, die
AsyncRATPayload zu starten. Um die Wirksamkeit der Regel zu beweisen, werden wir zuerst die „laute“ Version ausführen (die den Alarm auslösen sollte) und dann die „ausweichende“ Version (die die Regel umgehen sollte, indem eine Umgebungsvariable verwendet wird, um die Zeichenkette zu zerteilen). -
Regressionstest-Skript:
# --- SCHRITT 1: Der "laute" Angriff (sollte Erkennung auslösen) --- # Ziel: Die Zeichenkette 'AsyncRAT' direkt in einem PowerShell-Befehl verwenden. Write-Host "[!] Führe lauten Angriff aus..." Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Initialisiere AsyncRAT-Payload...'" # --- SCHRITT 2: Der "ausweichende" Angriff (sollte Erkennung umgehen) --- # Ziel: Eine Umgebungvariable verwenden, um zu verhindern, dass die Zeichenkette 'AsyncRAT' buchstäblich in der Befehlszeile erscheint. Write-Host "[!] Führe ausweichenden Angriff aus..." $part1 = "Async" $part2 = "RAT" Start-Process cmd.exe -ArgumentList "/c echo Starte $part1$part2 Mechanismus" -
Aufräumbefehle:
# In dieser Simulation wurden keine persistenten Dateien erstellt. # Es wurden nur Prozesse gestartet. Kein Aufräumen erforderlich. Write-Host "[+] Simulation abgeschlossen. Keine Artefakte zurückgelassen."