SOC Prime Bias: Crítico

10 Aug 2026 17:02 UTC

Larva-26005: Rastreo de la Conexión de Xctdoor con los Ataques CRAT

Author Photo
SOC Prime Team linkedin icon Seguir
Larva-26005: Rastreo de la Conexión de Xctdoor con los Ataques CRAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenaza Larva-26005 está distribuyendo activamente el malware Xctdoor a usuarios en Corea del Sur. La campaña se basa en múltiples métodos de distribución, incluidos archivos LNK maliciosos, spear phishing y malware disfrazado de software de seguridad legítimo como Veraport y SoftCamp. Xctdoor funciona como una puerta trasera capaz de ejecutar comandos, manipular archivos y robar información sensible.

Investigación

ASEC investigó los enlaces entre la actividad actual de Larva-26005 y campañas anteriores de malware CRAT. El análisis descubrió rutinas de ofuscación compartidas, rutas de instalación similares dentro de paquetes AppX y conexiones con el grupo Lazarus. Los investigadores también documentaron una cadena de ejecución de múltiples etapas que involucra scripts VBS, BAT y PowerShell.

Mitigación

Los usuarios deben ser cautelosos al abrir archivos adjuntos de correo electrónico o descargar archivos ejecutables de fuentes desconocidas o no verificadas. Los instaladores de software de seguridad deben validarse antes de ejecutarse para asegurar que sean legítimos. Las organizaciones también deben mantener actualizados los productos de seguridad en los endpoints, como V3, a las últimas versiones para detectar firmas de malware conocidas.

Respuesta

Si se detectan archivos LNK sospechosos o RegSvr32 actividad no autorizada, el host afectado debe ser aislado de la red inmediatamente. Los respondedores deben examinar %PUBLIC% and %LOCALAPPDATA% en busca de scripts no autorizados, DLLs o artefactos relacionados. También se debe realizar un escaneo más amplio en todo el entorno en busca de indicadores asociados con XcLoader y Xctdoor.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: La Verificación de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario busca establecer persistencia en la máquina de la víctima para sobrevivir a reinicios. Dejan caer una DLL maliciosa disfrazada de archivo de bloqueo (settings.Lock) en un subdirectorio del paquete Microsoft.MicrosoftOffice365Hub . Para evadir detección, usan regsvr32.exe para cargar este archivo. Debido a que regsvr32.exe es un binario de Microsoft firmado digitalmente, a menudo pasa por alto controles de seguridad básicos. El comando está diseñado para apuntar específicamente a la ruta identificada en el informe de inteligencia de amenazas, facilitando la ejecución de la puerta trasera Xctdoor a través del secuestro de interfaz COM.

  • Script de Prueba de Regresión:

    # Script de Simulación para Detección de Persistencia de Xctdoor
    # Nota: Este script crea un archivo ficticio para simular la carga útil para evitar la ejecución real de malware.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. Crear la estructura de directorios si no existe
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Crear un archivo "malicioso" ficticio (en realidad, esto sería una DLL)
    # Usamos un archivo de cero bytes por seguridad en esta simulación
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] Payload ficticia creada en: $targetFile"
    
    # 3. Ejecutar regsvr32 para activar la regla de detección
    Write-Host "[+] Ejecutando regsvr32 para activar la detección..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] Simulación completa. Verifique alertas en SIEM."
  • Comandos de Limpieza:

    # Script de Limpieza
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] Archivo de simulación limpiado."
    } else {
        Write-Host "[!] Archivo objetivo no encontrado, nada que limpiar."