Operación AkaiRyū utiliza cebos de la Expo 2025 para entregar ANEL
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
MirrorFace, un actor de amenaza alineado con China, expandió sus operaciones más allá de Japón al atacar un instituto diplomático en Europa Central. El grupo introdujo TTPs actualizadas, incluyendo el regreso del backdoor ANEL y el despliegue de una variante personalizada de AsyncRAT. La campaña utilizó cebos de spearphishing con temática de la Expo 2025 para establecer el acceso inicial.
Investigación
ESET llevó a cabo una investigación forense en cooperación con el instituto diplomático afectado en Europa Central. Los investigadores descubrieron una cadena de infección compleja que involucra archivos LNK maliciosos, código VBA incrustado en documentos de Word y abuso de Windows Sandbox para ocultar la ejecución de malware. La investigación también identificó túneles remotos de Visual Studio Code utilizados para mantener el acceso encubierto.
Mitigación
23 Jul 2026
Respuesta
Si se detecta actividad de MirrorFace, los sistemas afectados deben aislarse de inmediato para limitar el movimiento lateral y la exfiltración adicional de datos. Los investigadores deben determinar el alcance del compromiso, enfocándose en la evidencia de abuso de Windows Sandbox y malware almacenado en el registro. También se deben revisar los registros de eventos de Windows en busca de signos de eliminación, modificación u otras manipulaciones por parte del adversario.
Flujo de Ataque
Detecciones
Registro de Auditoría de Seguridad de Windows Borrado (mediante auditoría)
Ver
Tarea Programada Sospechosa (mediante auditoría)
Ver
Posible Archivo LNK Malicioso con Doble Extensión (mediante cmdline)
Ver
IOCs (HashSha1) para detectar: Operación de Investigación ESET AkaiRyū: MirrorFace invita a Europa a la Expo 2025 y revive el backdoor ANEL
Ver
IOCs (SourceIP) para detectar: Operación de Investigación ESET AkaiRyū: MirrorFace invita a Europa a la Expo 2025 y revive el backdoor ANEL
Ver
IOCs (DestinationIP) para detectar: Operación de Investigación ESET AkaiRyū: MirrorFace invita a Europa a la Expo 2025 y revive el backdoor ANEL
Ver
Detectar Actividad de MirrorFace Usando Windows Sandbox y Túneles Remotos de VS Code [Windows Powershell]
Ver
Detección de Comunicación C&C de ANEL y AsyncRAT [Conexión de Red de Windows]
Ver
Ataque de Spearphishing de MirrorFace con Enlace Malicioso de OneDrive [Creación de Proceso de Windows]
Ver
Ejecución de Simulación
Prerequisito: La Verificación Prevuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para disparar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscan generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos de Ataque: El adversario inicia una campaña de spearphishing usando un enlace malicioso de OneDrive. Una vez que el usuario interactúa con el enlace, se dispara un descargador. En esta simulación, emularemos la etapa final: la ejecución de un comando de shell que intenta lanzar la
carga útil de AsyncRAT. Para probar la eficacia de la regla, primero ejecutaremos la versión "Ruidosa" (que debería disparar la alerta) y luego la versión "Evasiva" (que debería sortear la regla usando una variable de entorno para separar la cadena).payload. To prove the rule’s efficacy, we will first run the «Noisy» version (which should trigger the alert) and then the «Evasive» version (which should bypass the rule by using an environment variable to break up the string). -
Script de Prueba de Regresión:
# --- PASO 1: El Ataque "Ruidoso" (Debería Disparar la Detección) --- # Objetivo: Utilizar directamente la cadena 'AsyncRAT' en un comando de PowerShell. Write-Host "[!] Ejecutando Ataque Ruidoso..." Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Inicializando carga útil de AsyncRAT...'" # --- PASO 2: El Ataque "Evasivo" (Debería Omitir la Detección) --- # Objetivo: Usar una variable de entorno para evitar que la cadena 'AsyncRAT' aparezca literalmente en la línea de comando. Write-Host "[!] Ejecutando Ataque Evasivo..." $part1 = "Async" $part2 = "RAT" Start-Process cmd.exe -ArgumentList "/c echo Inicializando mecanismo $part1$part2" -
Comandos de Limpieza:
# No se crearon archivos persistentes en esta simulación. # Sólo se generaron procesos. No se requiere limpieza. Write-Host "[+] Simulación completa. No quedan artefactos."