Des Emails de Phishing Usurpent des Demandes d’Achat de Produits de la Mer pour Délivrer des Logiciels Malveillants
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de menace Kimsuky utilise des fichiers LNK malveillants déguisés en documents professionnels pour cibler les utilisateurs en Corée du Sud. Lorsqu’il est exécuté, le fichier LNK lance un script PowerShell qui déploie des logiciels malveillants supplémentaires, y compris des composants JavaScript et PowerShell, par le biais d’un processus d’arrière-plan caché. Le logiciel malveillant exfiltre les informations système vers le stockage Backblaze B2 et reçoit des commandes supplémentaires via la même infrastructure cloud.
Enquête
AhnLab a identifié la campagne en analysant le fichier LNK malveillant et son utilisation de PowerShell et de tâches planifiées pour la persistance. L’enquête a montré que le logiciel malveillant utilise un chiffrement XOR pour masquer sa charge utile et abuse de services cloud légitimes tels que Backblaze B2 pour le Command and Control (C2) et l’exfiltration de données. Des similitudes dans la syntaxe d’exécution et la planification des tâches relient l’activité aux campagnes Kimsuky précédentes.
Atténuation
Les utilisateurs doivent éviter d’ouvrir des fichiers LNK reçus par e-mail, même lorsqu’ils semblent être des documents professionnels légitimes. Les organisations doivent restreindre l’exécution suspecte de LNK et surveiller les activités inhabituelles de PowerShell ou wscript.exe L’activité. La surveillance des communications non autorisées avec des services de stockage cloud tels que Backblaze B2 peut également aider à détecter une activité potentiellement malveillante et une exfiltration de données.
Réponse
Si une activité malveillante est détectée, les administrateurs doivent identifier et isoler les hôtes affectés en vérifiant les tâches planifiées suspectes et les fichiers dans C:ProgramData. Les enquêteurs doivent analyser le %TEMP% répertoire des fichiers supprimés .cmd et examiner les journaux système pour l'exécution de commande tasklist . Les connexions sortantes vers api.ipify.org ou Backblaze B2 à partir de processus inattendus doivent également être examinées.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS WScript / CScript (via process_creation)
Chaînes PowerShell suspectes (via PowerShell)
Tentative de communications de recherche de domaine IP possibles (via dns)
Détection de la récupération d’IP et de l’exfiltration de données via l’API Backblaze B2 [Connexion réseau Windows]
Détection de fichier LNK malveillant et de l’exécution de scripts [Création de processus Windows]
Exécution malveillante de PowerShell et JavaScript via un fichier LNK [Événement de fichier Windows]
Exécution de simulation
Prérequis : Le contrôle préalable de télémétrie et de référence doit avoir réussi.
Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Récit d’attaque et commandes : Un adversaire a réussi à établir un point d’appui sur un poste de travail Windows. Pour se préparer à l’exfiltration, le pirate doit d’abord déterminer son adresse IP externe pour configurer son écouteur de command-and-control (C2) et s’assurer de connaître le point de sortie utilisé. Il utilise
ipify.orgpour cela. Après la découverte, l’attaquant tente de mettre à l’épreuve des documents sensibles et initie une connexion à l’API Backblaze B2 pour télécharger les données volées, en utilisant un service cloud légitime pour se fondre dans le trafic commercial normal. -
Script de test de régression :
# Simulation de découverte d'IP et de connexion API Backblaze Write-Host "[+] Démarrage de la simulation : Découverte d'IP..." -ForegroundColor Cyan try { $ip = Invoke-RestMethod -Uri "https://api.ipify.org" Write-Host "[+] IP publique récupérée avec succès : $ip" -ForegroundColor Green } catch { Write-Host "[-] Échec de la découverte d'IP." -ForegroundColor Red } Write-Host "[+] Démarrage de la simulation : Connexion API Backblaze B2..." -ForegroundColor Cyan try { # Simulation d'un appel API à Backblaze B2 $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account" $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json" Write-Host "[+] Contact avec l'API Backblaze réussi." -ForegroundColor Green } catch { Write-Host "[-] Échec de la connexion Backblaze (c'est attendu si aucune authentification valide n'est utilisée, mais la télémétrie réseau devrait toujours se déclencher)." -ForegroundColor Yellow } -
Commandes de nettoyage :
# Aucun artéfact persistant n'est créé par cette simulation basée sur le réseau. Write-Host "[+] Simulation terminée. Aucun changement système effectué." -ForegroundColor Green