SOC Prime Bias: High

25 Sep 2026 14:28 UTC

PureRAT und PureLogs-Kampagne zielt auf japanische Organisationen ab

Author Photo
SOC Prime Team linkedin icon Folgen
PureRAT und PureLogs-Kampagne zielt auf japanische Organisationen ab
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine ausgeklügelte Phishing-Kampagne zielt mit täuschenden E-Mails, die um beschädigte Produkte und Rückerstattungsanfragen thematisiert sind, auf Organisationen in Japan und Südkorea ab. Der Angriff verwendet mehrere Loader-Implementierungen, darunter angepasste Donut-Loader, Python-Interpreter und BYOVD-Techniken, um PureRAT und PureLogs-Stealer bereitzustellen. Die Malware ist darauf ausgelegt, sensible Daten aus Browsern, Kryptowährungs-Wallets und Messaging-Anwendungen zu sammeln.

Untersuchung

Die Untersuchung analysierte E-Mail-Header und identifizierte gemeinsam genutzte Bereitstellungsinfrastruktur unter Verwendung der PHP Swift Mailer-Bibliothek zusammen mit charakteristischen Feedback-ID-Mustern. Forscher analysierten mehrere Loader-Varianten und deckten Techniken wie DLL-Seitenladen, AMSI- und ETW-Umgehungen sowie den Missbrauch des verwundbaren Lenovo BootRepair.sys Treiber auf, um Sicherheitsprodukte durch BYOVD zu beenden. Der Payload-Entschlüsselungsprozess verwendet TripleDES-CBC kombiniert mit GZip-Kompression.

Minderung

Organisationen sollten die E-Mail-Filterung stärken, um Diskrepanzen zwischen From- und Reply-To-Headern sowie verdächtige URL-Muster zu identifizieren. Endpunktkontrollen sollten anormales DLL-Seitenladen, unbefugte Treiberinstallationen im Zusammenhang mit BYOVD und ungewöhnliche geplante Aufgabenüberwachungen überwachen. Das Beschränken unzuverlässiger Python-Interpreter und das Erkennen verdächtiger Process-Hollowing oder AMSI-Manipulation kann die Exposition weiter reduzieren.

Reaktion

Wenn PureRAT- oder PureLogs-Aktivität erkannt wird, isolieren Sie betroffene Endpunkte, um weiteren Datendiebstahl und C2-Kommunikation zu verhindern. Untersuchen Sie Systeme auf unbefugte Treiber wie BootRepair.sys und überprüfen Sie die Persistenz durch Startordner oder den Taskplaner. Setzen Sie die Anmeldedaten für Benutzer zurück, deren Browser, Kryptowährungs-Wallets oder Messaging-Anwendungen möglicherweise von der Malware kompromittiert wurden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (über registry_event)

SOC Prime Team
25. Sep 2026

Mögliche manuelle Dienst- oder Treiberinstallation zur Persistenz (über cmdline)

SOC Prime Team
25. Sep 2026

Mögliche bösartige Datei mit doppelter Erweiterung (über process_creation)

SOC Prime Team
25. Sep 2026

LOLBAS WScript / CScript (über process_creation)

SOC Prime Team
25. Sep 2026

Verdächtige Binärdateien / Skripte am Autostart-Standort (über file_event)

SOC Prime Team
25. Sep 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)

SOC Prime Team
25. Sep 2026

Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über DNS)

SOC Prime Team
25. Sep 2026

IOCs (HashSha256) zur Erkennung: PureRAT- und PureLogs-Kampagne, die sich gegen japanische Organisationen richtet

SOC Prime KI-Regeln
25. Sep 2026

C2-Kommunikation und Phishing-Kampagnenanalyse für PureRAT [Windows-Netzwerkverbindung]

SOC Prime KI-Regeln
25. Sep 2026

PureRAT- und PureLogs-Indikatoren aus der Kampagne gegen japanische Organisationen [Windows-Prozesserstellung]

SOC Prime KI-Regeln
25. Sep 2026

Simulation Ausführung

  • Angriffsnarrativ & Befehle: Der Angreifer hat über eine Phishing-E-Mail erfolgreich anfänglichen Zugriff erlangt und versucht, einen Command-and-Control (C2)-Kanal mit der PureRAT-Malware zu etablieren. Um der herkömmlichen signaturbasierten Erkennung zu entgehen, nutzen sie fest kodierte Domains. Die Simulation wird versuchen, eine Auflösung und Verbindung zu tirakian.com herzustellen, um die firewall-/netzwerkbasierte Erkennungsregel auszulösen.

  • Regression Test Skript:

    # Simulation der PureRAT C2-Verbindung zur Erkennungsauslösung
    $maliciousDomain = "tirakian.com"
    Write-Host "Versuch, die C2-Verbindung zur $maliciousDomain zu simulieren..."
    try {
        # Verwenden von Resolve-DnsName und Invoke-WebRequest, um sowohl DNS- als auch Netzwerklprotokolle zu generieren
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "Verbindung fehlgeschlagen wie erwartet (Domain möglicherweise nicht live), aber Telemetrie sollte erzeugt werden."
    }
  • Bereinigung Befehle:

    # Keine persistenten Artefakte erstellt; keine Bereinigung erforderlich für diese netzwerkbasierte Simulation.
    Write-Host "Simulation Bereinigung abgeschlossen."