SOC Prime Bias: Critique

03 Aug 2026 06:13 UTC

L’opération AkaiRyū utilise des appâts Expo 2025 pour diffuser ANEL

Author Photo
SOC Prime Team linkedin icon Suivre
L’opération AkaiRyū utilise des appâts Expo 2025 pour diffuser ANEL
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

MirrorFace, un acteur malveillant lié à la Chine, a étendu ses opérations au-delà du Japon en ciblant un institut diplomatique en Europe centrale. Le groupe a introduit des TTP mis à jour, y compris le retour du cheval de Troie ANEL et le déploiement d’une variante personnalisée d’AsyncRAT. La campagne a utilisé des leurres d’hameçonnage thématiques sur l’Expo 2025 pour établir un accès initial.

Enquête

ESET a mené une enquête médico-légale en coopération avec l’institut diplomatique concerné en Europe centrale. Les chercheurs ont découvert une chaîne d’infection complexe impliquant des fichiers LNK malveillants, du code VBA intégré dans des documents Word et une utilisation abusive de Windows Sandbox pour dissimuler l’exécution de logiciels malveillants. L’enquête a également identifié des tunnels distants Visual Studio Code utilisés pour maintenir un accès furtif.

Atténuation

23 juil. 2026

Réponse

Si une activité de MirrorFace est détectée, les systèmes affectés devraient être isolés immédiatement pour limiter la propagation latérale et l’exfiltration de données supplémentaire. Les enquêteurs devraient déterminer l’étendue de la compromission, en se concentrant sur les preuves d’abus de Windows Sandbox et de logiciels malveillants stockés dans le registre. Les journaux d’événements Windows devraient également être examinés pour détecter des signes de suppression, de modification ou d’autres manipulations adverses.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de base de référence doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narration d’attaque & Commandes : L’adversaire initie une campagne d’hameçonnage ciblé à l’aide d’un lien OneDrive malveillant. Une fois que l’utilisateur interagit avec le lien, un téléchargeur est déclenché. Dans cette simulation, nous allons émuler la phase finale : l’exécution d’une commande shell qui tente de lancer le AsyncRAT charge utile. Pour prouver l’efficacité de la règle, nous allons d’abord exécuter la version « Bruyante » (qui devrait déclencher l’alerte) puis la version « Évasive » (qui devrait contourner la règle en utilisant une variable d’environnement pour découper la chaîne).

  • Script de test de régression :

    # --- ÉTAPE 1 : L'Attaque « Bruyante » (Devrait Déclencher la Détection) ---
    # Objectif : Utiliser directement la chaîne 'AsyncRAT' dans une commande PowerShell.
    Write-Host "[!] Exécution de l'attaque bruyante..."
    Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Initialisation de la charge utile AsyncRAT...'"
    
    # --- ÉTAPE 2 : L'Attaque « Évasive » (Devrait Contourner la Détection) ---
    # Objectif : Utiliser une variable d'environnement pour éviter que la chaîne 'AsyncRAT' n'apparaisse littéralement dans la ligne de commande.
    Write-Host "[!] Exécution de l'attaque évasive..."
    $part1 = "Async"
    $part2 = "RAT"
    Start-Process cmd.exe -ArgumentList "/c echo Démarrage du mécanisme $part1$part2"
  • Commandes de nettoyage :

    # Aucun fichier persistant n'a été créé dans cette simulation. 
    # Seuls des processus ont été lancés. Aucun nettoyage requis.
    Write-Host "[+] Simulation terminée. Aucun artefact laissé."