SOC Prime Bias: Élevé

14 Jul 2026 15:17 UTC

Mise à jour de l’attaque APT-C-60 pour 2026

Author Photo
SOC Prime Team linkedin icon Suivre
Mise à jour de l’attaque APT-C-60 pour 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe de menaces APT-C-60 mène des opérations ciblées contre des organisations au Japon en utilisant des tactiques d’accès initiales révisées et une infrastructure mise à jour. La chaîne d’intrusion commence par des e-mails de spearphishing contenant des liens Proton Drive ou des archives RAR armées menant à l’exécution d’un fichier LNK. Ce raccourci abuse de mshta.exe pour lancer un JavaScript intégré, qui finit par récupérer et exécuter le malware SpyGlace via une gamme de services de développeurs légitimes.

Investigation

JPCERT/CC a observé des changements notables dans les méthodes d’accès initiales et l’infrastructure de l’APT-C-60 par rapport aux campagnes précédentes. L’enquête a révélé l’utilisation de Proton Drive pour la distribution de charges utiles et l’abus de services de confiance tels que GitLab, jsDelivr, Codeberg et GitHub pour héberger des composants malveillants. Les analystes ont reconstruit la chaîne d’infection d’un fichier LNK invoquant JavaScript via mshta.exe à un script de suivi qui a utilisé git.exe pour récupérer du contenu supplémentaire de téléchargeur.

Atténuation

Les utilisateurs doivent éviter d’ouvrir des liens de stockage cloud suspects ou des fichiers LNK livrés dans des archives compressées telles que les fichiers RAR. Les organisations doivent surveiller l’utilisation abusive des outils et plateformes de développement légitimes, y compris git.exe et les services d’hébergement de code public, pour une activité sortante inhabituelle. Renforcer les contrôles sur mshta.exe et surveiller l’exécution de JavaScript suspect peut également aider à réduire l’exposition.

Réponse

Si cette activité est détectée, les intervenants doivent isoler les hôtes affectés et effectuer une analyse criminelle de la mémoire pour identifier les variantes actives de SpyGlace et les sessions de commande et de contrôle. Les journaux réseau doivent être examinés pour vérifier les communications avec les adresses IP C2 identifiées et les services légitimes utilisés pour la distribution des charges utiles. Les enquêteurs doivent également tracer le point d’entrée initial, en se concentrant sur les e-mails de spearphishing et les téléchargements de suivi à partir des services de stockage cloud.

Flux d’attaque

Exécution de simulation

Préalable : Le contrôle préalable de télémétrie et de ligne de base doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.

  • Narration et commandes de l’attaque : L’adversaire vise à déployer une charge utile de deuxième étape en utilisant une combinaison de LOLBins pour échapper à la détection traditionnelle basée sur les signatures. L’attaquant utilise un fichier LNK pour déclencher mshta.exe, qui exécute une routine JavaScript obfusquée. Pour s’intégrer dans un environnement de développeur et potentiellement cacher l’exfiltration de données ou la récupération d’outils, l’attaquant invoque git.exe tout en passant une ligne de commande qui inclut le mot-clé ‘downloader’. Pour satisfaire la logique spécifique (et fragile) de cette règle, la simulation exécutera une seule ligne de commande incorporant les trois éléments.

  • Script de test de régression :

    # Script de simulation pour déclencher la règle de détection APT-C-60.
    # Ce script exécute mshta avec JavaScript et git.exe d'une manière 
    # qui tente de satisfaire aux exigences de condition AND de la règle.
    
    $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader"
    
    # Remarque : Dans un environnement Sigma/SIEM réel, la condition 'and' 
    # s'attend souvent à ce que ces éléments soient dans le même événement ou 
    # très étroitement corrélés. Nous lancerons un processus qui 
    # imite cette ligne de commande complexe.
    
    Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader"
  • Commandes de nettoyage :

    # Aucun artefact persistant n'est créé par le script de simulation.
    # Assurez-vous simplement qu'aucun processus mshta errant ne subsiste.
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue