SOC Prime Bias: High

28 Aug 2026 06:49 UTC

Cluster de Menaces Axé sur le Cambodge Utilisant du Phishing Localisé et un Malware à Étapes Multiples

Author Photo
SOC Prime Team linkedin icon Suivre
Cluster de Menaces Axé sur le Cambodge Utilisant du Phishing Localisé et un Malware à Étapes Multiples
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un regroupement de menaces non attribué cible des organisations au Cambodge avec des hameçons locaux. L’attaque repose sur une chaîne d’infection complexe en plusieurs étapes impliquant le chargement de bibliothèques dynamiques (DLL) en contournement, l’extraction de code shell à partir de fichiers PNG et l’injection de processus. La campagne abuse également d’une technique Apportez Votre Propres Pilotes Vulnérables (BYOVD) pour désactiver les logiciels de sécurité.

Enquête

L’unité de recherche sur les menaces d’Acronis a identifié la campagne en analysant des archives compressées contenant des appâts à thème cambodgien. Les chercheurs ont retracé l’infection d’un installateur Inno Setup jusqu’au déploiement du SparkRAT. Le logiciel malveillant a également été observé effectuant des manipulations de jetons, du patching AMSI/ETW et abusant du pilote arsdrv.sys pour terminer les processus de sécurité.

Atténuation

Les organisations devraient déployer une protection robuste des points de terminaison et surveiller les installations de pilotes suspects, en portant une attention particulière à l’activité BYOVD. La correction des vulnérabilités telles que CVE-2026-36425 et la limitation des privilèges administratifs peuvent réduire l’impact de la manipulation de jetons. La surveillance de la création de services non autorisés et de l’activité de tâches planifiées peut également aider à identifier la persistance.

Réponse

Si une activité malveillante est détectée, les hôtes affectés doivent être isolés immédiatement pour empêcher tout mouvement latéral ou communication C2 supplémentaire. Les enquêteurs devraient examiner le répertoire C:Drivers et inspecter les processus tels que vssvc.exe, ctfmon.exe, et svchost.exe pour du code injecté. Les journaux d’événements Windows devraient également être examinés pour détecter des créations de services sc.exe suspectes et des modifications schtasks.exe .

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Commandes et contrôles suspects par requête DNS avec un domaine de premier niveau (TLD) inhabituel (via dns)

Équipe de SOC Prime
27 août 2026

Installation manuelle possible de service ou de pilote pour la persistance (via cmdline)

Équipe de SOC Prime
27 août 2026

Utilisation possible de Schtasks ou AT pour la persistance (via cmdline)

Équipe de SOC Prime
27 août 2026

IOCs (HashSha256) pour détecter : cluster ciblant le Cambodge utilisant une chaîne d’infection en plusieurs étapes avec des leurres localisés Partie 2

Règles AI SOC Prime
27 août 2026

IOCs (HashSha256) pour détecter : cluster ciblant le Cambodge utilisant une chaîne d’infection en plusieurs étapes avec des leurres localisés Partie 1

Règles AI SOC Prime
27 août 2026

IOCs (HashMd5) pour détecter : cluster ciblant le Cambodge utilisant une chaîne d’infection en plusieurs étapes avec des leurres localisés

Règles AI SOC Prime
27 août 2026

Chargement de DLL malveillant et injection de processus dans la campagne centrée sur le Cambodge [Windows Sysmon]

Règles AI SOC Prime
27 août 2026

Détecter la communication avec des serveurs C2 non attribués dans une campagne ciblant le Cambodge [Connexion réseau Windows]

Règles AI SOC Prime
27 août 2026

Chaîne d’infection multi-étapes suspecte avec usurpation de jeton et chargement PE réfléchissant [Création de processus Windows]

Règles AI SOC Prime
27 août 2026

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés conduiront à un diagnostic erroné.

  • Narratif de l’attaque & Commandes : Un adversaire a réussi à s’implanter sur un poste de travail Windows via un appât localisé. Après avoir effectué un vol d’identifiants (T1055) pour élever les privilèges, le logiciel malveillant tente maintenant d’établir un canal de Commande et Contrôle (C2) chiffré. Pour éviter la détection, le logiciel cible l’infrastructure spécifique identifiée dans la campagne centrée sur le Cambodge : nuihuw.top. La simulation utilisera une commande PowerShell pour initier une connexion à ce domaine sur le port 443, imitant le rappel du logiciel malveillant.

  • Script de test de régression :

    # Script de simulation pour déclencher la détection de la communication C2
    # Cela imite le rappel d'un logiciel malveillant vers le domaine malveillant identifié
    
    $C2Domain = "nuihuw.top"
    $C2Port = 443
    
    Write-Host "[+] Initiating simulated C2 communication to $C2Domain on port $C2Port..." -ForegroundColor Cyan
    
    try {
        # Using Invoke-WebRequest to generate an HTTPS connection to the malicious domain
        # Note: In a real environment, this would likely fail due to lack of actual C2, 
        # but the connection attempt/DNS lookup will generate the required network telemetry.
        Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5
    }
    catch {
        Write-Host "[!] Connection failed (as expected if domain is sinkholed), but telemetry should be generated." -ForegroundColor Yellow
    }
    
    Write-Host "[+] Simulation complete." -ForegroundColor Green
  • Commandes de nettoyage :

    # Aucun changement persistant fait par cette simulation; 
    # Assurez-vous que tous les fichiers temporaires locaux ou journaux générés sont supprimés.
    Write-Host "[+] Nettoyage de l'environnement de simulation..." -ForegroundColor Cyan