SOC Prime Bias: Critical

05 Oct 2026 16:27 UTC

Rapport sur les menaces APT en Corée du Sud : Tendances des attaques d’août 2026

Author Photo
SOC Prime Team linkedin icon Suivre
Rapport sur les menaces APT en Corée du Sud : Tendances des attaques d’août 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

AhnLab a documenté plusieurs tendances d’attaques APT ciblant les organisations sud-coréennes tout au long d’août 2026. Les campagnes reposaient principalement sur le spear phishing avec des fichiers LNK malveillants pour délivrer diverses charges utiles, y compris des scripts AutoIt, des portes dérobées Python et XenoRAT. Les attaques visaient à voler des informations, prendre le contrôle des systèmes compromis et distribuer des logiciels malveillants supplémentaires.

Enquête

AhnLab a surveillé l’activité APT contre les entités sud-coréennes en utilisant son infrastructure de renseignement sur les menaces et de sécurité propriétaire. Les chercheurs ont regroupé les campagnes observées en plusieurs catégories, allant de Type A à Type F, en fonction de leurs techniques d’exécution, y compris l’exploitation des fichiers LNK, le chargement latéral de DLL, les commandes PowerShell et d’autres méthodes d’infection à plusieurs niveaux.

Atténuation

Les utilisateurs doivent éviter d’ouvrir les pièces jointes ou les fichiers reçus de sources inconnues ou non fiables et vérifier l’identité de l’expéditeur avant d’interagir avec du contenu suspect. Les organisations doivent régulièrement mettre à jour les systèmes d’exploitation et les navigateurs Web. Il est également fortement recommandé de garder les produits de sécurité des points de terminaison, y compris V3, à jour avec la dernière version.

Réponse

Lorsque des activités suspectes sont détectées, les organisations doivent enquêter sur l’origine des messages de phishing et rechercher des tâches planifiées non autorisées ou des processus anormaux tels que pythonw.exe or sys.dll. Examiner les journaux du système pour détecter une activité inhabituelle de PowerShell ou CMD et valider les fichiers d’application légitimes pour identifier les tentatives potentielles de chargement latéral de DLL.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
01 Oct 2026

Utilisation suspecte de CURL (via cmdline)

Équipe SOC Prime
01 Oct 2026

Comportement suspect d’évasion de défense LOLBAS MSHTA détecté par détection des commandes associées (via process_creation)

Équipe SOC Prime
01 Oct 2026

Tâche planifiée suspecte (via audit)

Équipe SOC Prime
01 Oct 2026

IOCs (HashMd5) à détecter : Rapport sur les tendances des menaces d’août 2026 sur les attaques APT (Corée du Sud)

Règles SOC Prime AI
01 Oct 2026

Détection d’activités malveillantes impliquant des fichiers documents déguisés avec un objet OLE dans un document Hangul [Événement Fichier Windows]

Règles SOC Prime AI
01 Oct 2026

Spear phishing APT avec des fichiers LNK exécutant des scripts PowerShell malveillants [Création de processus Windows]

Règles SOC Prime AI
01 Oct 2026

Exécution de simulation

  • Narration & Commandes de l’attaque : Un adversaire envoie un e-mail de spear-phishing contenant un .lnk fichier compressé. Lorsque l’utilisateur clique sur le LNK, il exécute une commande PowerShell cachée. Pour atteindre leur objectif de téléchargement d’une charge utile de deuxième étape, le script utilise une ligne de commande contenant la chaîne ‘Base64’ pour décoder un blob encodé en hexadécimal, simulant l’extraction d’une charge utile malveillante pour se préparer à la persistance via le Planificateur de tâches.

  • Script de test de régression :

    # Script de simulation pour déclencher la règle de détection
    # Ceci imite un fichier LNK lançant un processus PowerShell avec des mots-clés suspects.
    
    $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Traitement de la charge utile Base64...'""
    
    Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand"
  • Commandes de nettoyage :

    # Supprimer les artefacts créés pendant la simulation
    Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue