SOC Prime Bias: High

02 Sep 2026 14:13 UTC

Des Emails de Phishing Usurpent des Demandes d’Achat de Produits de la Mer pour Délivrer des Logiciels Malveillants

Author Photo
SOC Prime Team linkedin icon Suivre
Des Emails de Phishing Usurpent des Demandes d’Achat de Produits de la Mer pour Délivrer des Logiciels Malveillants
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe de menace Kimsuky utilise des fichiers LNK malveillants déguisés en documents professionnels pour cibler les utilisateurs en Corée du Sud. Lorsqu’il est exécuté, le fichier LNK lance un script PowerShell qui déploie des logiciels malveillants supplémentaires, y compris des composants JavaScript et PowerShell, par le biais d’un processus d’arrière-plan caché. Le logiciel malveillant exfiltre les informations système vers le stockage Backblaze B2 et reçoit des commandes supplémentaires via la même infrastructure cloud.

Enquête

AhnLab a identifié la campagne en analysant le fichier LNK malveillant et son utilisation de PowerShell et de tâches planifiées pour la persistance. L’enquête a montré que le logiciel malveillant utilise un chiffrement XOR pour masquer sa charge utile et abuse de services cloud légitimes tels que Backblaze B2 pour le Command and Control (C2) et l’exfiltration de données. Des similitudes dans la syntaxe d’exécution et la planification des tâches relient l’activité aux campagnes Kimsuky précédentes.

Atténuation

Les utilisateurs doivent éviter d’ouvrir des fichiers LNK reçus par e-mail, même lorsqu’ils semblent être des documents professionnels légitimes. Les organisations doivent restreindre l’exécution suspecte de LNK et surveiller les activités inhabituelles de PowerShell ou wscript.exe L’activité. La surveillance des communications non autorisées avec des services de stockage cloud tels que Backblaze B2 peut également aider à détecter une activité potentiellement malveillante et une exfiltration de données.

Réponse

Si une activité malveillante est détectée, les administrateurs doivent identifier et isoler les hôtes affectés en vérifiant les tâches planifiées suspectes et les fichiers dans C:ProgramData. Les enquêteurs doivent analyser le %TEMP% répertoire des fichiers supprimés .cmd et examiner les journaux système pour l'exécution de commande tasklist . Les connexions sortantes vers api.ipify.org ou Backblaze B2 à partir de processus inattendus doivent également être examinées.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
02 Sep 2026

Chaînes PowerShell suspectes (via PowerShell)

Équipe SOC Prime
02 Sep 2026

Tentative de communications de recherche de domaine IP possibles (via dns)

Équipe SOC Prime
02 Sep 2026

Détection de la récupération d’IP et de l’exfiltration de données via l’API Backblaze B2 [Connexion réseau Windows]

Règles IA SOC Prime
02 Sep 2026

Détection de fichier LNK malveillant et de l’exécution de scripts [Création de processus Windows]

Règles IA SOC Prime
02 Sep 2026

Exécution malveillante de PowerShell et JavaScript via un fichier LNK [Événement de fichier Windows]

Règles IA SOC Prime
02 Sep 2026

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de référence doit avoir réussi.

Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Récit d’attaque et commandes : Un adversaire a réussi à établir un point d’appui sur un poste de travail Windows. Pour se préparer à l’exfiltration, le pirate doit d’abord déterminer son adresse IP externe pour configurer son écouteur de command-and-control (C2) et s’assurer de connaître le point de sortie utilisé. Il utilise ipify.org pour cela. Après la découverte, l’attaquant tente de mettre à l’épreuve des documents sensibles et initie une connexion à l’API Backblaze B2 pour télécharger les données volées, en utilisant un service cloud légitime pour se fondre dans le trafic commercial normal.

  • Script de test de régression :

    # Simulation de découverte d'IP et de connexion API Backblaze
    Write-Host "[+] Démarrage de la simulation : Découverte d'IP..." -ForegroundColor Cyan
    try {
        $ip = Invoke-RestMethod -Uri "https://api.ipify.org"
        Write-Host "[+] IP publique récupérée avec succès : $ip" -ForegroundColor Green
    } catch {
        Write-Host "[-] Échec de la découverte d'IP." -ForegroundColor Red
    }
    
    Write-Host "[+] Démarrage de la simulation : Connexion API Backblaze B2..." -ForegroundColor Cyan
    try {
        # Simulation d'un appel API à Backblaze B2
        $backblazeUri = "https://api.backblazeb2.com/b2api/v2/b2_authorize_account"
        $response = Invoke-WebRequest -Uri $backblazeUri -Method Post -Body "{}" -ContentType "application/json"
        Write-Host "[+] Contact avec l'API Backblaze réussi." -ForegroundColor Green
    } catch {
        Write-Host "[-] Échec de la connexion Backblaze (c'est attendu si aucune authentification valide n'est utilisée, mais la télémétrie réseau devrait toujours se déclencher)." -ForegroundColor Yellow
    }
  • Commandes de nettoyage :

    # Aucun artéfact persistant n'est créé par cette simulation basée sur le réseau.
    Write-Host "[+] Simulation terminée. Aucun changement système effectué." -ForegroundColor Green