Campagne PureRAT et PureLogs Ciblant les Organisations Japonaises
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de phishing sophistiquée cible des organisations au Japon et en Corée du Sud avec des emails trompeurs sur le thème des produits endommagés et des demandes de remboursement. L’attaque s’appuie sur plusieurs implémentations de chargeurs, y compris des chargeurs personnalisés Donut, des interpréteurs Python, et des techniques BYOVD pour déployer les voleurs PureRAT et PureLogs. Le malware est conçu pour collecter des données sensibles à partir de navigateurs, de portefeuilles de cryptomonnaie et d’applications de messagerie.
Enquête
L’enquête a examiné les en-têtes des e-mails et identifié une infrastructure de livraison partagée utilisant la bibliothèque PHP Swift Mailer ainsi que des modèles distinctifs de Feedback-ID. Les chercheurs ont analysé plusieurs variantes de chargeurs et découvert des techniques incluant le chargement latéral de DLL, le contournement d’AMSI et ETW, et l’exploitation du BootRepair.sys driver vulnérable de Lenovo pour désactiver les produits de sécurité via BYOVD. Le processus de déchiffrement de la charge utile utilise TripleDES-CBC combiné avec une compression GZip.
Atténuation
Les organisations doivent renforcer le filtrage des emails pour identifier les incohérences entre les en-têtes From et Reply-To ainsi que les motifs d’URL suspects. Les contrôles sur les points finaux doivent surveiller un chargement latéral de DLL anormal, une installation de pilote non autorisée associée à BYOVD et une création inhabituelle de tâches programmées. Restreindre les interpréteurs Python non fiables et détecter un creusage de processus suspect ou une altération de l’AMSI peut réduire davantage l’exposition.
Réponse
Lorsqu’une activité de PureRAT ou PureLogs est détectée, isolez les terminaux affectés pour empêcher le vol de données supplémentaires et la communication C2. Enquêtez sur les systèmes pour détecter des pilotes non autorisés tels que BootRepair.sys et vérifiez la persistance via les dossiers au démarrage ou le planificateur de tâches. Réinitialisez les identifiants des utilisateurs dont les navigateurs, portefeuilles de cryptomonnaie ou applications de messagerie ont pu être accessibles par le malware.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Points de persistance possibles [ASEPs – Ruche Software/NTUSER] (via registry_event)
Installation possible manuelle de service ou de pilote pour persistance (via cmdline)
Double extension de fichier malveillant possible (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Binaire / Scripts suspects dans l’emplacement de démarrage automatique (via file_event)
Fichiers suspects dans le profil utilisateur public (via file_event)
Commande et contrôle suspects par demande DNS avec un domaine de premier niveau (TLD) inhabituel (via dns)
IOCs (HashSha256) pour détecter : Campagne PureRAT et PureLogs ciblant des organisations japonaises
Analyse de la communication C2 et de la campagne de phishing pour PureRAT [Connexion réseau Windows]
Indicateurs PureRAT et PureLogs de la campagne ciblant des organisations japonaises [Création de processus Windows]
Exécution de simulation
-
Narratif de l’attaque & Commandes : L’adversaire a réussi à obtenir un accès initial via un email de phishing et tente d’établir un canal de Commande et Contrôle (C2) utilisant le malware PureRAT. Pour échapper à la détection basée sur des signatures standard, ils utilisent des domaines codés en dur. La simulation tentera de résoudre et de se connecter à
tirakian.compour déclencher la règle de détection firewall/réseau. -
Script de test de régression :
# Simulation de la connexion C2 PureRAT pour déclencher la détection $maliciousDomain = "tirakian.com" Write-Host "Tentative de simulation de la connexion C2 à $maliciousDomain..." essayez { # Utilisation de Resolve-DnsName et Invoke-WebRequest pour générer à la fois les journaux DNS et Réseau Resolve-DnsName -Name $maliciousDomain Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing } catch { Write-Host "Échec de la connexion comme prévu (le domaine peut ne pas être actif), mais la télémétrie doit être générée." } -
Commandes de nettoyage :
# Aucuns artefacts persistants créés; aucun nettoyage requis pour cette simulation basée sur le réseau. Write-Host "Nettoyage de la simulation terminé."