Rapport sur les menaces APT en Corée du Sud : Tendances des attaques d’août 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AhnLab a documenté plusieurs tendances d’attaques APT ciblant les organisations sud-coréennes tout au long d’août 2026. Les campagnes reposaient principalement sur le spear phishing avec des fichiers LNK malveillants pour délivrer diverses charges utiles, y compris des scripts AutoIt, des portes dérobées Python et XenoRAT. Les attaques visaient à voler des informations, prendre le contrôle des systèmes compromis et distribuer des logiciels malveillants supplémentaires.
Enquête
AhnLab a surveillé l’activité APT contre les entités sud-coréennes en utilisant son infrastructure de renseignement sur les menaces et de sécurité propriétaire. Les chercheurs ont regroupé les campagnes observées en plusieurs catégories, allant de Type A à Type F, en fonction de leurs techniques d’exécution, y compris l’exploitation des fichiers LNK, le chargement latéral de DLL, les commandes PowerShell et d’autres méthodes d’infection à plusieurs niveaux.
Atténuation
Les utilisateurs doivent éviter d’ouvrir les pièces jointes ou les fichiers reçus de sources inconnues ou non fiables et vérifier l’identité de l’expéditeur avant d’interagir avec du contenu suspect. Les organisations doivent régulièrement mettre à jour les systèmes d’exploitation et les navigateurs Web. Il est également fortement recommandé de garder les produits de sécurité des points de terminaison, y compris V3, à jour avec la dernière version.
Réponse
Lorsque des activités suspectes sont détectées, les organisations doivent enquêter sur l’origine des messages de phishing et rechercher des tâches planifiées non autorisées ou des processus anormaux tels que pythonw.exe or sys.dll. Examiner les journaux du système pour détecter une activité inhabituelle de PowerShell ou CMD et valider les fichiers d’application légitimes pour identifier les tentatives potentielles de chargement latéral de DLL.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS WScript / CScript (via process_creation)
Utilisation suspecte de CURL (via cmdline)
Comportement suspect d’évasion de défense LOLBAS MSHTA détecté par détection des commandes associées (via process_creation)
Tâche planifiée suspecte (via audit)
IOCs (HashMd5) à détecter : Rapport sur les tendances des menaces d’août 2026 sur les attaques APT (Corée du Sud)
Détection d’activités malveillantes impliquant des fichiers documents déguisés avec un objet OLE dans un document Hangul [Événement Fichier Windows]
Spear phishing APT avec des fichiers LNK exécutant des scripts PowerShell malveillants [Création de processus Windows]
Exécution de simulation
-
Narration & Commandes de l’attaque : Un adversaire envoie un e-mail de spear-phishing contenant un
.lnkfichier compressé. Lorsque l’utilisateur clique sur le LNK, il exécute une commande PowerShell cachée. Pour atteindre leur objectif de téléchargement d’une charge utile de deuxième étape, le script utilise une ligne de commande contenant la chaîne ‘Base64’ pour décoder un blob encodé en hexadécimal, simulant l’extraction d’une charge utile malveillante pour se préparer à la persistance via le Planificateur de tâches. -
Script de test de régression :
# Script de simulation pour déclencher la règle de détection # Ceci imite un fichier LNK lançant un processus PowerShell avec des mots-clés suspects. $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Traitement de la charge utile Base64...'"" Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand" -
Commandes de nettoyage :
# Supprimer les artefacts créés pendant la simulation Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue