Phishing-E-Mails täuschen Meeresfrüchte-Kaufanfragen vor, um Malware zu liefern
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bedrohungsakteur Kimsuky verwendet bösartige LNK-Dateien, die als Geschäftsdokumente getarnt sind, um Benutzer in Südkorea anzugreifen. Beim Ausführen startet die LNK-Datei ein PowerShell-Skript, das zusätzliche Malware, einschließlich JavaScript- und PowerShell-Komponenten, über einen versteckten Hintergrundprozess bereitstellt. Die Malware exfiltriert Systeminformationen in Backblaze B2 Speicher und empfängt zusätzliche Befehle über dieselbe Cloud-Infrastruktur.
Untersuchung
AhnLab identifizierte die Kampagne durch die Analyse der bösartigen LNK-Datei und deren Verwendung von PowerShell und geplanten Aufgaben für die Persistenz. Die Untersuchung zeigte, dass die Malware XOR-Verschlüsselung verwendet, um ihre Nutzlast zu verbergen, und legitime Cloud-Dienste wie Backblaze B2 zur Kommunikation und Kontrolle (C2) sowie zur Datenexfiltration missbraucht. Ähnlichkeiten in der Ausführungssyntax und der Aufgabenplanung verbinden die Aktivität mit früheren Kimsuky-Kampagnen.
Minderung
Benutzer sollten es vermeiden, LNK-Dateien zu öffnen, die per E-Mail empfangen werden, selbst wenn sie legitim erscheinen. Organisationen sollten die Ausführung verdächtiger LNK-Dateien einschränken und auf ungewöhnliche PowerShell- oder wscript.exe Aktivitäten überwachen. Die Überwachung unautorisierter Kommunikation mit Cloud-Speicherdiensten wie Backblaze B2 kann auch helfen, potenzielle Malware-Aktivitäten und Datenexfiltrationen zu erkennen.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollten Administratoren betroffene Hosts durch Überprüfen verdächtiger geplanter Aufgaben und Dateien in C:ProgramDataidentifizieren und isolieren. Ermittler sollten das %TEMP% Verzeichnis auf gelöschte .cmd Dateien analysieren und Systemprotokolle für tasklist Befehle überprüfen. Ausgehende Verbindungen zu api.ipify.org oder Backblaze B2 von unerwarteten Prozessen sollten ebenfalls untersucht werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS WScript / CScript (via process_creation)
Verdächtige PowerShell-Strings (via powershell)
Versuchter Zugriff auf mögliche IP-Lookup-Domain-Kommunikationen (via DNS)
Erkennung von IP-Abrufen und Datenexfiltration über Backblaze B2 API [Windows-Netzwerkverbindung]
Erkennung von bösartigem LNK-Datei- und Skriptausführung [Windows-Prozesserstellung]
Bösartige PowerShell- und JavaScript-Ausführung über LNK-Datei [Windows-Dateiereignis]
Simulationsausführung
Voraussetzung: Der Telemetrie- & Ausgangsbasistest muss bestanden worden sein.
Begründung: In diesem Abschnitt wird die genaue Ausführung der gegnerischen Technik (TTP) detailliert dargelegt, die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffsbericht & Befehle: Ein Angreifer hat erfolgreich einen Fuß in einen Windows-Arbeitsplatz gefasst. Um sich für die Exfiltration vorzubereiten, muss der Angreifer zuerst seine externe IP-Adresse ermitteln, um seinen Command-and-Control (C2) Listener zu konfigurieren und sicherzustellen, dass er weiß, welcher Egress-Punkt verwendet wird. Er verwendet
ipify.orgdafür. Nach der Entdeckung versucht der Angreifer, sensible Dokumente zu übertragen und initiiert eine Verbindung zur Backblaze B2 API, um die gestohlenen Daten hochzuladen, wobei er einen legitimen Cloud-Dienst verwendet, um in den normalen Geschäftsbetrieb zu passen. -
Regressionstestsystem:
# Simulation der IP-Entdeckung und Backblaze-API-Verbindung Write-Host "[+] Simulation starten: IP-Entdeckung..." -ForegroundColor Cyan try { $ip = Invoke-RestMethod -Uri "https://api.ipify.org" Write-Host "[+] Öffentliche IP erfolgreich abgerufen: $ip" -ForegroundColor Green } catch { Write-Host "[-] IP-Entdeckung fehlgeschlagen." -ForegroundColor Red } Write-Host "[+] Simulation starten: Backblaze B2 API-Verbindung..." -ForegroundColor Cyan try { # Simulation eines API-Aufrufs zu Backblaze B2 $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account" $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json" Write-Host "[+] Backblaze API erfolgreich kontaktiert." -ForegroundColor Green } catch { Write-Host "[-] Backblaze-Verbindung fehlgeschlagen (dies wird erwartet, wenn keine gültige Authentifizierung verwendet wird, aber die Netzwerktelemetrie sollte dennoch ausgelöst werden)." -ForegroundColor Yellow } -
Bereinigungskommandos:
# Durch diese netzwerkbasierte Simulation werden keine dauerhaften Artefakte erstellt. Write-Host "[+] Simulation abgeschlossen. Keine Systemänderungen vorgenommen." -ForegroundColor Green