SOC Prime Bias: High

20 Aug 2026 07:34 UTC

Campaña de Malware Apunta a Servidores Web Coreanos que Ejecutan SoftEther VPN

Author Photo
SOC Prime Team linkedin icon Seguir
Campaña de Malware Apunta a Servidores Web Coreanos que Ejecutan SoftEther VPN
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenaza Larva-26010 está apuntando a los servidores web y MS-SQL en Corea del Sur para desplegar SoftEther VPN. Los sistemas comprometidos son reutilizados como servidores VPN, potencialmente utilizando conexiones en cascada para ocultar la verdadera infraestructura C&C de los atacantes. La intrusión generalmente comienza con el compromiso del servidor web, seguido del despliegue de web shells y SQLShells.

Investigación

El Centro de Inteligencia de Seguridad AhnLab identificó actividad de ataque reciente que ocurrió entre abril y agosto de 2026. La investigación reveló un cambio en la secuencia del ataque, con los servidores web comprometidos primero, seguidos de comandos de descubrimiento, instalación de SoftEther VPN, y ataques subsecuentes contra servidores MS-SQL para desplegar CLR SqlShell. Los atacantes también utilizaron herramientas como PowerShell, bitsadmin, y certutil para entrega de cargas útiles.

Mitigación

Los administradores deben inspeccionar los servidores web en busca de vulnerabilidades explotables y validar todos los valores de entrada utilizados en consultas DBMS y solicitudes de servicios web. Los permisos de ejecución deben ser restringidos en todos los directorios de carga, mientras que los servidores web IIS y los sistemas operativos deben mantenerse completamente actualizados. Los productos antivirus y de seguridad como V3 también deben actualizarse a la última versión disponible.

Respuesta

Si se detecta actividad maliciosa, los servidores web y MS-SQL afectados deben ser aislados inmediatamente para limitar el movimiento lateral. Los investigadores deben determinar el alcance del despliegue de web shells y SqlShell y revisar las cuentas de usuario recién creadas en busca de cuentas de administrador no autorizadas. Las configuraciones del registro como UseLogonCredential también deben ser examinadas para modificaciones sospechosas.

Flujo de Ataque

Detecciones

Uso de Certutil para Codificación de Datos y Operaciones de Cert (via cmdline)

Equipo de SOC Prime
19 Ago 2026

Descarga o Carga vía Powershell (via cmdline)

Equipo de SOC Prime
19 Ago 2026

Posible Enumeración del Sistema (via cmdline)

Equipo de SOC Prime
18 Ago 2026

Posible Descubrimiento de Configuración de Red del Sistema (via cmdline)

Equipo de SOC Prime
18 Ago 2026

Posible Ejecución mediante Uso de Nombre Corto de Script (via cmdline)

Equipo de SOC Prime
18 Ago 2026

Uso Sospechoso de CURL (via cmdline)

Equipo de SOC Prime
18 Ago 2026

Descarga de Archivo Sospechosa IP Directa (via proxy)

Equipo de SOC Prime
18 Ago 2026

IOCs (HashMd5) para detectar: Casos de Ataques de Malware para Servidores Web Domésticos Ejecutando SoftEther VPN en Corea

Reglas de AI de SOC Prime
18 Ago 2026

IOCs (SourceIP) para detectar: Casos de Ataques de Malware para Servidores Web Domésticos Ejecutando SoftEther VPN en Corea

Reglas de AI de SOC Prime
18 Ago 2026

IOCs (DestinationIP) para detectar: Casos de Ataques de Malware para Servidores Web Domésticos Ejecutando SoftEther VPN en Corea

Reglas de AI de SOC Prime
18 Ago 2026

Ataque Potencial de DoS en AWS CloudFront Detectado [AWS Cloudtrail]

Reglas de AI de SOC Prime
18 Ago 2026

Descarga de PowerShell y Elevación de Privilegios mediante Creación de Cuenta de Usuario [Windows Powershell]

Reglas de AI de SOC Prime
18 Ago 2026

Descubrimiento de Microsoft Windows e Instalación de SoftEther VPN [Servidor Web]

Reglas de AI de SOC Prime
18 Ago 2026

## Ejecución de Simulación

Requisito previo: La Verificación de Telemetría y Línea de Base pre-vuelo debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.

  • Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a través de una vulnerabilidad web. Para facilitar el movimiento lateral y establecer una puerta trasera persistente, necesitan mapear la red local y descargar el instalador de SoftEther VPN. El atacante ejecuta ipconfig /all para mapear la interfaz, whoami para confirmar los privilegios, y utiliza curl para obtener el instalador desde un servidor remoto de comando y control (C2). Esta secuencia específica está diseñada para activar la lógica de detección de «Instalación de SoftEther VPN» al coincidir las cadenas de línea de comando exactas definidas en la regla Sigma.

  • Script de Prueba de Regresión:

    # Script de Simulación: Descubrimiento de SoftEther y Descarga de Carga Útil
    # Este script ejecuta exactamente los comandos que la regla busca.
    
    Write-Host "[+] Iniciando Fase de Descubrimiento..." -ForegroundColor Cyan
    
    # Selección de comandos para activar: 'whoami'
    whoami
    
    # Selección de comandos para activar: 'ipconfig /all'
    ipconfig /all
    
    # Selección de comandos para activar: 'netstat -ano -p tcp'
    netstat -ano -p tcp
    
    # Selección de comandos para activar: 'systeminfo'
    systeminfo
    
    Write-Host "[+] Iniciando Fase de Descarga de Carga Útil..." -ForegroundColor Cyan
    
    # Selección de imágenes para activar: 'curl.exe' Y selección de comandos: 'curl -h'
    # Nota: Usamos -h para mantenerse dentro de la lógica de la regla mientras simulamos una intención de descarga
    curl -h https://example.com/softether_installer.exe
    
    Write-Host "[+] Simulación Completa." -ForegroundColor Green
  • Comandos de Limpieza:

    # No se descargaron archivos realmente en esta simulación, 
    # pero aseguramos que no queden artefactos.
    Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue