SOC Prime Bias: High

25 Sep 2026 14:28 UTC

Campaña PureRAT y PureLogs Dirigida a Organizaciones Japonesas

Author Photo
SOC Prime Team linkedin icon Seguir
Campaña PureRAT y PureLogs Dirigida a Organizaciones Japonesas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una sofisticada campaña de phishing está apuntando a organizaciones en Japón y Corea del Sur con correos electrónicos engañosos tematizados en productos dañados y solicitudes de reembolso. El ataque se basa en múltiples implementaciones de cargadores, incluyendo cargadores Donut personalizados, intérpretes de Python, y técnicas BYOVD para desplegar los robadores PureRAT y PureLogs. El malware está diseñado para recopilar datos sensibles de navegadores, carteras de criptomonedas, y aplicaciones de mensajería.

Investigación

La investigación examinó los encabezados de los correos electrónicos y identificó una infraestructura de entrega compartida utilizando la biblioteca PHP Swift Mailer junto con patrones distintivos de Feedback-ID. Los investigadores analizaron varias variantes de cargadores y descubrieron técnicas que incluyen carga lateral de DLL, elusión de AMSI y ETW, y abuso del controlador BootRepair.sys vulnerable de Lenovo para terminar productos de seguridad a través de BYOVD. El proceso de desencriptación de la carga útil utiliza TripleDES-CBC combinado con compresión GZip.

Mitigación

Las organizaciones deben fortalecer el filtrado de correos electrónicos para identificar inconsistencias entre los encabezados From y Reply-To, así como patrones de URL sospechosos. Los controles de punto final deben monitorear la carga lateral anormal de DLL, la instalación no autorizada de controladores asociada con BYOVD, y la creación inusual de tareas programadas. Restringir intérpretes de Python no confiables y detectar vaciamiento de procesos sospechosos o manipulación de AMSI puede reducir aún más la exposición.

Respuesta

Cuando se detecta la actividad de PureRAT o PureLogs, aísle los puntos finales afectados para prevenir más robo de datos y comunicación C2. Investigue los sistemas para controladores no autorizados como controlador BootRepair.sys y verifique la persistencia a través de carpetas de Inicio o el Programador de Tareas. Restablezca credenciales para usuarios cuyas navegadores, carteras de criptomonedas, o aplicaciones de mensajería puedan haber sido accedidos por el malware.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Puntos de Persistencia Posibles [ASEPs – Software/Colmena NTUSER] (vía evento_registry)

Equipo SOC Prime
25 de septiembre de 2026

Posible Instalación de Servicio o Controlador Manual para Persistencia (vía cmdline)

Equipo SOC Prime
25 de septiembre de 2026

Posible Archivo Malicioso de Doble Extensión (vía creación_proceso)

Equipo SOC Prime
25 de septiembre de 2026

LOLBAS WScript / CScript (vía creación_proceso)

Equipo SOC Prime
25 de septiembre de 2026

Binarios / Scripts Sospechosos en Ubicación de Autoinicio (vía evento_archivo)

Equipo SOC Prime
25 de septiembre de 2026

Archivos Sospechosos en Perfil de Usuario Público (vía evento_archivo)

Equipo SOC Prime
25 de septiembre de 2026

Comando y Control Sospechosos por Solicitud de DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo SOC Prime
25 de septiembre de 2026

IOCs (HashSha256) para detectar: Campaña PureRAT y PureLogs que Apunta a Organizaciones Japonesas

Reglas de IA de SOC Prime
25 de septiembre de 2026

Análisis de Comunicación C2 y Campaña de Phishing para PureRAT [Conexión de Red de Windows]

Reglas de IA de SOC Prime
25 de septiembre de 2026

Indicadores de PureRAT y PureLogs de la Campaña que Apunta a Organizaciones Japonesas [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
25 de septiembre de 2026

Ejecución de Simulación

  • Narrativa y Comandos del Ataque: El adversario ha obtenido acceso inicial con éxito a través de un correo electrónico de phishing y está intentando establecer un canal de Comando y Control (C2) utilizando el malware PureRAT. Para evadir la detección basada en firmas estándar, están utilizando dominios codificados. La simulación intentará resolver y conectar con tirakian.com para activar la regla de detección basada en firewall/red.

  • Script de Prueba de Regresión:

    # Simulación de conexión C2 de PureRAT para activar la detección
    $maliciousDomain = "tirakian.com"
    Write-Host "Intentando simular conexión C2 a $maliciousDomain..."
    try {
        # Usando Resolve-DnsName e Invoke-WebRequest para generar tanto registros DNS como de Red
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "La conexión falló como se esperaba (el dominio puede no estar activo), pero se debe generar telemetría."
    }
  • Comandos de Limpieza:

    # No se crearon artefactos persistentes; no se requiere limpieza para esta simulación basada en red.
    Write-Host "Limpieza de simulación completa."