Análisis de Malware de un Caso de Ataque de Phishing por el Actor de Amenazas Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor de amenazas Larva-24009 está llevando a cabo campañas de phishing contra empresas en todo el mundo, incluidas organizaciones en Corea del Sur. Los ataques utilizan archivos LNK para lanzar scripts de PowerShell ofuscados que instalan puertas traseras y herramientas de acceso remoto. El adversario se enfoca en el robo de credenciales, captura de pantalla y registro de teclas para recopilar y extraer datos sensibles de los usuarios.
Investigación
La investigación descubrió una cadena de infección en varias etapas que comienza con correos electrónicos de phishing que contienen documentos señuelo y archivos LNK maliciosos. Los analistas observaron el uso de PowerShell para la persistencia y la creación de tareas programadas, seguido del despliegue de QuasarRAT y UltraVNC. El actor de amenazas también abusa de las utilidades NirSoft para el reconocimiento automatizado del sistema y de la API de Telegram para informar sobre infecciones exitosas.
Mitigación
Las organizaciones deben tratar los archivos adjuntos de correo electrónico y los archivos ejecutables de fuentes desconocidas o no verificadas con extrema precaución. El software de seguridad, incluido V3, debe actualizarse regularmente para detectar firmas de malware conocidas. La aplicación de políticas estrictas de ejecución de PowerShell y la monitorización del Programador de tareas en busca de entradas sospechosas o no autorizadas pueden reducir aún más la exposición.
Respuesta
Si se detecta actividad de Larva-24009, los sistemas afectados deben aislarse inmediatamente para limitar el movimiento lateral y la extracción adicional de datos. Los respondedores deben examinar las tareas programadas y los cambios en el registro para detectar mecanismos de persistencia. Los registros de red también deben revisarse para encontrar conexiones a infraestructura C2 conocida y signos de sesiones RDP o UltraVNC no autorizadas.
Flujo de Ataque
Detecciones
Llamada a Métodos .NET Sospechosos desde Powershell (vía powershell)
Proof of Value
Posible Abuso de Telegram como Canal de Comando y Control (vía dns_query)
Proof of Value
Comando y Control Sospechosos por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
Proof of Value
IOCs (HashMd5) para detectar: Análisis de Malware de un Caso de Ataque de Phishing por el Actor de Amenazas Larva-24009
Proof of Value
IOCs (SourceIP) para detectar: Análisis de Malware de un Caso de Ataque de Phishing por el Actor de Amenazas Larva-24009
Proof of Value
IOCs (DestinationIP) para detectar: Análisis de Malware de un Caso de Ataque de Phishing por el Actor de Amenazas Larva-24009
Proof of Value
Detección de Comunicación C&C de Larva-24009 y Uso de la API de Telegram [Conexión de Red de Windows]
Proof of Value
Instalación de Herramientas de Control Remoto Quasar RAT y UltraVNC [Creación de Procesos de Windows]
Proof of Value
Detección de Ejecución de Comando PowerShell Ofuscado a través de Archivos LNK [PowerShell de Windows]
Proof of Value
Ejecución de Simulación
Requisito Previo: El Chequeo Previo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario ha obtenido acceso inicial y busca establecer persistencia/ejecución usando un archivo de acceso directo. El atacador crea un archivo
.lnkmalicioso que, al hacer clic, invocapowershell.exe. Para evadir la detección simple basada en cadenas, el comando utiliza el parámetro-EncodedCommand. El comando está diseñado para aparentar que interactúa con un archivo señuelo en el directorio%TEMP%para mezclarse con el ruido del sistema. La telemetría objetivo es un evento de creación de procesos dondepowershelles el proceso,-EncodedCommandestá presente, y%TEMP%or.lnkes parte de la cadena de argumentos. -
Guión de Prueba de Regresión:
# Script de simulación para activar la regla de detección # 1. Definir la carga útil maliciosa (codificada en Base64 'Write-Host "Infiltration Successful"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. Construir la línea de comando que coincide con la lógica de detección: # Contiene 'powershell', '-EncodedCommand', y '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Ejecutar el comando para generar la telemetría Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Comandos de Limpieza:
# Eliminar cualquier archivo creado durante la simulación Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue