Campaña de Malware Apunta a Servidores Web Coreanos que Ejecutan SoftEther VPN
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor de amenaza Larva-26010 está apuntando a los servidores web y MS-SQL en Corea del Sur para desplegar SoftEther VPN. Los sistemas comprometidos son reutilizados como servidores VPN, potencialmente utilizando conexiones en cascada para ocultar la verdadera infraestructura C&C de los atacantes. La intrusión generalmente comienza con el compromiso del servidor web, seguido del despliegue de web shells y SQLShells.
Investigación
El Centro de Inteligencia de Seguridad AhnLab identificó actividad de ataque reciente que ocurrió entre abril y agosto de 2026. La investigación reveló un cambio en la secuencia del ataque, con los servidores web comprometidos primero, seguidos de comandos de descubrimiento, instalación de SoftEther VPN, y ataques subsecuentes contra servidores MS-SQL para desplegar CLR SqlShell. Los atacantes también utilizaron herramientas como PowerShell, bitsadmin, y certutil para entrega de cargas útiles.
Mitigación
Los administradores deben inspeccionar los servidores web en busca de vulnerabilidades explotables y validar todos los valores de entrada utilizados en consultas DBMS y solicitudes de servicios web. Los permisos de ejecución deben ser restringidos en todos los directorios de carga, mientras que los servidores web IIS y los sistemas operativos deben mantenerse completamente actualizados. Los productos antivirus y de seguridad como V3 también deben actualizarse a la última versión disponible.
Respuesta
Si se detecta actividad maliciosa, los servidores web y MS-SQL afectados deben ser aislados inmediatamente para limitar el movimiento lateral. Los investigadores deben determinar el alcance del despliegue de web shells y SqlShell y revisar las cuentas de usuario recién creadas en busca de cuentas de administrador no autorizadas. Las configuraciones del registro como UseLogonCredential también deben ser examinadas para modificaciones sospechosas.
Flujo de Ataque
Detecciones
Uso de Certutil para Codificación de Datos y Operaciones de Cert (via cmdline)
Descarga o Carga vía Powershell (via cmdline)
Posible Enumeración del Sistema (via cmdline)
Posible Descubrimiento de Configuración de Red del Sistema (via cmdline)
Posible Ejecución mediante Uso de Nombre Corto de Script (via cmdline)
Uso Sospechoso de CURL (via cmdline)
Descarga de Archivo Sospechosa IP Directa (via proxy)
IOCs (HashMd5) para detectar: Casos de Ataques de Malware para Servidores Web Domésticos Ejecutando SoftEther VPN en Corea
IOCs (SourceIP) para detectar: Casos de Ataques de Malware para Servidores Web Domésticos Ejecutando SoftEther VPN en Corea
IOCs (DestinationIP) para detectar: Casos de Ataques de Malware para Servidores Web Domésticos Ejecutando SoftEther VPN en Corea
Ataque Potencial de DoS en AWS CloudFront Detectado [AWS Cloudtrail]
Descarga de PowerShell y Elevación de Privilegios mediante Creación de Cuenta de Usuario [Windows Powershell]
Descubrimiento de Microsoft Windows e Instalación de SoftEther VPN [Servidor Web]
## Ejecución de Simulación
Requisito previo: La Verificación de Telemetría y Línea de Base pre-vuelo debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a través de una vulnerabilidad web. Para facilitar el movimiento lateral y establecer una puerta trasera persistente, necesitan mapear la red local y descargar el instalador de SoftEther VPN. El atacante ejecuta
ipconfig /allpara mapear la interfaz,whoamipara confirmar los privilegios, y utilizacurlpara obtener el instalador desde un servidor remoto de comando y control (C2). Esta secuencia específica está diseñada para activar la lógica de detección de «Instalación de SoftEther VPN» al coincidir las cadenas de línea de comando exactas definidas en la regla Sigma. -
Script de Prueba de Regresión:
# Script de Simulación: Descubrimiento de SoftEther y Descarga de Carga Útil # Este script ejecuta exactamente los comandos que la regla busca. Write-Host "[+] Iniciando Fase de Descubrimiento..." -ForegroundColor Cyan # Selección de comandos para activar: 'whoami' whoami # Selección de comandos para activar: 'ipconfig /all' ipconfig /all # Selección de comandos para activar: 'netstat -ano -p tcp' netstat -ano -p tcp # Selección de comandos para activar: 'systeminfo' systeminfo Write-Host "[+] Iniciando Fase de Descarga de Carga Útil..." -ForegroundColor Cyan # Selección de imágenes para activar: 'curl.exe' Y selección de comandos: 'curl -h' # Nota: Usamos -h para mantenerse dentro de la lógica de la regla mientras simulamos una intención de descarga curl -h https://example.com/softether_installer.exe Write-Host "[+] Simulación Completa." -ForegroundColor Green -
Comandos de Limpieza:
# No se descargaron archivos realmente en esta simulación, # pero aseguramos que no queden artefactos. Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue