Analyse de Malware d’un Cas d’Attaque par E-mail de Phishing par l’Acteur de Menace Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’acteur de la menace Larva-24009 mène des campagnes de phishing contre des entreprises dans le monde entier, y compris des organisations en Corée du Sud. Les attaques utilisent des fichiers LNK pour lancer des scripts PowerShell obfusqués qui installent des portes dérobées et des outils d’accès à distance. L’adversaire se concentre sur le vol d’identifiants, la capture d’écrans et la capture de frappes pour collecter et exfiltrer des données sensibles des utilisateurs.
Enquête
L’enquête a révélé une chaîne d’infection à plusieurs étapes commençant par des courriels de phishing contenant des documents leurres et des fichiers LNK malveillants. Les analystes ont observé l’utilisation de PowerShell pour la persistance et la création de tâches planifiées, suivie du déploiement de QuasarRAT et d’UltraVNC. L’acteur de la menace abuse également des utilitaires NirSoft pour la reconnaissance automatisée du système et de l’API Telegram pour rapporter les infections réussies.
Atténuation
Les organisations doivent traiter les pièces jointes de courriels et les fichiers exécutables provenant de sources inconnues ou non vérifiées avec une extrême prudence. Les logiciels de sécurité, y compris V3, devraient être mis à jour régulièrement pour détecter les signatures de logiciels malveillants connus. L’application de politiques strictes d’exécution de PowerShell et la surveillance du Planificateur de tâches pour les entrées suspectes ou non autorisées peut réduire davantage l’exposition.
Réponse
Si une activité de Larva-24009 est détectée, les systèmes affectés devraient être isolés immédiatement pour limiter le mouvement latéral et l’exfiltration de données supplémentaires. Les répondeurs devraient examiner les tâches planifiées et les modifications du registre pour les mécanismes de persistance. Les journaux réseau devraient également être examinés pour les connexions à l’infrastructure C2 connue et les signes de sessions RDP ou UltraVNC non autorisées.
Flux d’attaque
Détections
Appel de méthodes .NET suspectes depuis PowerShell (via powershell)
Proof of Value
Possibilité d’abus de Telegram comme canal de commande et de contrôle (via dns_query)
Proof of Value
Commande et contrôle suspect par demande DNS de domaine de premier niveau (TLD) inhabituel (via dns)
Proof of Value
IOC (HashMd5) pour détecter : Analyse de logiciel malveillant d’un cas d’attaque de courriel de phishing par l’acteur de la menace Larva-24009
Proof of Value
IOC (SourceIP) pour détecter : Analyse de logiciel malveillant d’un cas d’attaque de courriel de phishing par l’acteur de la menace Larva-24009
Proof of Value
IOC (DestinationIP) pour détecter : Analyse de logiciel malveillant d’un cas d’attaque de courriel de phishing par l’acteur de la menace Larva-24009
Proof of Value
Détection de la communication C&C de Larva-24009 et de l’utilisation de l’API Telegram [Connexion réseau Windows]
Proof of Value
Installation d’outils de contrôle à distance Quasar RAT et UltraVNC [Création de processus Windows]
Proof of Value
Détection de l’exécution de commandes PowerShell obfusquées via des fichiers LNK [PowerShell Windows]
Proof of Value
Exécution de simulation
Prérequis : La vérification préliminaire de la télémetrie et de la ligne de base doit avoir été validée.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiées et visent à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneraient à une fausse interprétation.
-
Narration & Commandes d’Attaque : L’adversaire a obtenu un accès initial et cherche à établir une persistance/exécution à l’aide d’un fichier de raccourci. L’attaquant crée un
fichier .lnkfichier, qui, lorsque cliqué, invoquepowershell.exe. Pour échapper à la détection simple basée sur des chaînes, la commande utilise le paramètre-EncodedCommand. La commande est conçue pour donner l’impression qu’elle interagit avec un fichier leurre dans le répertoire%TEMP%pour se fondre dans le bruit du système. La télémetrie cible est un événement de création de processus oùpowershellest le processus,-EncodedCommandest présent, et%TEMP%orfichier .lnkfait partie de la chaîne d’arguments. -
Script de test de régression :
# Script de simulation pour déclencher la règle de détection # 1. Définir la charge malveillante (encodée en Base64 'Write-Host "Infiltration Successful"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. Construire la ligne de commande correspondant à la logique de détection : # Contient 'powershell', '-EncodedCommand', et '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Exécuter la commande pour générer la télémetrie Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Commandes de nettoyage :
# Supprimer tous les fichiers créés durant la simulation Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue