SOC Prime Bias: Élevé

05 Aug 2026 07:25 UTC

Analyse de Malware d’un Cas d’Attaque par E-mail de Phishing par l’Acteur de Menace Larva-24009

Author Photo
SOC Prime Team linkedin icon Suivre
Analyse de Malware d’un Cas d’Attaque par E-mail de Phishing par l’Acteur de Menace Larva-24009
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’acteur de la menace Larva-24009 mène des campagnes de phishing contre des entreprises dans le monde entier, y compris des organisations en Corée du Sud. Les attaques utilisent des fichiers LNK pour lancer des scripts PowerShell obfusqués qui installent des portes dérobées et des outils d’accès à distance. L’adversaire se concentre sur le vol d’identifiants, la capture d’écrans et la capture de frappes pour collecter et exfiltrer des données sensibles des utilisateurs.

Enquête

L’enquête a révélé une chaîne d’infection à plusieurs étapes commençant par des courriels de phishing contenant des documents leurres et des fichiers LNK malveillants. Les analystes ont observé l’utilisation de PowerShell pour la persistance et la création de tâches planifiées, suivie du déploiement de QuasarRAT et d’UltraVNC. L’acteur de la menace abuse également des utilitaires NirSoft pour la reconnaissance automatisée du système et de l’API Telegram pour rapporter les infections réussies.

Atténuation

Les organisations doivent traiter les pièces jointes de courriels et les fichiers exécutables provenant de sources inconnues ou non vérifiées avec une extrême prudence. Les logiciels de sécurité, y compris V3, devraient être mis à jour régulièrement pour détecter les signatures de logiciels malveillants connus. L’application de politiques strictes d’exécution de PowerShell et la surveillance du Planificateur de tâches pour les entrées suspectes ou non autorisées peut réduire davantage l’exposition.

Réponse

Si une activité de Larva-24009 est détectée, les systèmes affectés devraient être isolés immédiatement pour limiter le mouvement latéral et l’exfiltration de données supplémentaires. Les répondeurs devraient examiner les tâches planifiées et les modifications du registre pour les mécanismes de persistance. Les journaux réseau devraient également être examinés pour les connexions à l’infrastructure C2 connue et les signes de sessions RDP ou UltraVNC non autorisées.

Flux d’attaque

Détections

Exécution de simulation

Prérequis : La vérification préliminaire de la télémetrie et de la ligne de base doit avoir été validée.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiées et visent à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneraient à une fausse interprétation.

  • Narration & Commandes d’Attaque : L’adversaire a obtenu un accès initial et cherche à établir une persistance/exécution à l’aide d’un fichier de raccourci. L’attaquant crée un fichier .lnk fichier, qui, lorsque cliqué, invoque powershell.exe. Pour échapper à la détection simple basée sur des chaînes, la commande utilise le paramètre -EncodedCommand . La commande est conçue pour donner l’impression qu’elle interagit avec un fichier leurre dans le répertoire %TEMP% pour se fondre dans le bruit du système. La télémetrie cible est un événement de création de processus où powershell est le processus, -EncodedCommand est présent, et %TEMP% or fichier .lnk fait partie de la chaîne d’arguments.

  • Script de test de régression :

    # Script de simulation pour déclencher la règle de détection
    # 1. Définir la charge malveillante (encodée en Base64 'Write-Host "Infiltration Successful"')
    $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'"))
    
    # 2. Construire la ligne de commande correspondant à la logique de détection :
    # Contient 'powershell', '-EncodedCommand', et '%TEMP%'
    $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk"
    
    # 3. Exécuter la commande pour générer la télémetrie
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden
  • Commandes de nettoyage :

    # Supprimer tous les fichiers créés durant la simulation
    Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue