Une campagne de malware cible les serveurs web coréens utilisant SoftEther VPN
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’acteur menaçant Larva-26010 cible les serveurs web et MS-SQL en Corée du Sud pour déployer SoftEther VPN. Les systèmes compromis sont réutilisés en tant que serveurs VPN, utilisant potentiellement des connexions en cascade pour dissimuler la véritable infrastructure C&C des attaquants. L’intrusion commence généralement par une compromission du serveur web, suivie du déploiement de web shells et SQLShells.
Enquête
Le Centre de renseignement sur la sécurité de AhnLab a identifié une activité d’attaque récente survenue entre avril et août 2026. L’enquête a révélé un changement dans la séquence d’attaque, avec des serveurs web compromis en premier, suivis des commandes de découverte, de l’installation de SoftEther VPN et d’attaques subséquentes contre les serveurs MS-SQL pour déployer CLR SqlShell. Les attaquants ont également utilisé des outils tels que PowerShell, bitsadmin, et certutil pour la livraison de la charge utile.
Atténuation
Les administrateurs doivent inspecter les serveurs web pour détecter les vulnérabilités exploitables et valider toutes les valeurs d’entrée utilisées dans les requêtes DBMS et les demandes de services web. Les permissions d’exécution doivent être restreintes dans les répertoires de téléchargement, tandis que les serveurs web IIS et les systèmes d’exploitation doivent rester entièrement corrigés. Les produits antivirus et de sécurité tels que V3 doivent également être mis à jour vers la dernière version disponible.
Réponse
Si une activité malveillante est détectée, les serveurs web et MS-SQL touchés doivent être immédiatement isolés pour limiter les mouvements latéraux. Les enquêteurs doivent déterminer l’ampleur du déploiement de web shell et SqlShell et examiner les comptes utilisateurs nouvellement créés à la recherche de comptes administrateurs non autorisés. Les paramètres du registre tels que UseLogonCredential doivent également être examinés pour détecter d’éventuelles modifications suspectes.
Flux d’attaque
Détections
Utilisation de Certutil pour l’encodage de données et les opérations de certification (via cmdline)
Téléchargement ou téléversement via PowerShell (via cmdline)
Énumération système possible (via cmdline)
Découverte possible de la configuration réseau du système (via cmdline)
Exécution possible par utilisation d’un nom de script court (via cmdline)
Usage suspect de CURL (via cmdline)
Téléchargement de fichier suspect IP directe (via proxy)
IOCs (HashMd5) pour détecter : Cas d’attaque de malware pour les serveurs web domestiques exécutant SoftEther VPN en Corée
IOCs (SourceIP) pour détecter : Cas d’attaque de malware pour les serveurs web domestiques exécutant SoftEther VPN en Corée
IOCs (DestinationIP) pour détecter : Cas d’attaque de malware pour les serveurs web domestiques exécutant SoftEther VPN en Corée
Attaque potentielle de DoS AWS CloudFront détectée [AWS Cloudtrail]
Téléchargeur PowerShell et élévation de privilèges via création de compte utilisateur [Windows Powershell]
Découverte Microsoft Windows et installation de SoftEther VPN [Serveur web]
## Exécution de la simulation
Prérequis : le contrôle préalable de télémétrie et de ligne de base doit avoir été réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Narration de l’attaque et commandes : L’adversaire a obtenu un accès initial via une vulnérabilité web. Pour faciliter le mouvement latéral et établir une porte dérobée persistante, il doit mapper le réseau local et télécharger l’installateur SoftEther VPN. L’attaquant exécute
ipconfig /allpour mapper l’interface,whoamipour confirmer les privilèges, et utilisecurlpour récupérer l’installateur depuis un serveur de commande et de contrôle (C2) distant. Cette séquence spécifique est conçue pour déclencher la logique de détection « Installation de SoftEther VPN » en correspondant exactement aux chaînes de commande définies dans la règle Sigma. -
Script de test de régression :
# Script de simulation : Découverte et téléchargement de la charge utile SoftEther # Ce script exécute les commandes exactes que la règle recherche. Write-Host "[+] Début de la phase de découverte..." -ForegroundColor Cyan # Commandes de sélection déclenchantes : 'whoami' whoami # Commandes de sélection déclenchantes : 'ipconfig /all' ipconfig /all # Commandes de sélection déclenchantes : 'netstat -ano -p tcp' netstat -ano -p tcp # Commandes de sélection déclenchantes : 'systeminfo' systeminfo Write-Host "[+] Début de la phase de téléchargement de la charge utile..." -ForegroundColor Cyan # Images de sélection déclenchantes : 'curl.exe' ET commandes de sélection : 'curl -h' # Note : Nous utilisons -h pour rester dans la logique de la règle tout en simulant une intention de téléchargement curl -h https://example.com/softether_installer.exe Write-Host "[+] Simulation terminée." -ForegroundColor Green -
Commandes de nettoyage :
# Aucun fichier n'a été réellement téléchargé dans cette simulation, # mais nous nous assurons qu'aucun artefact ne reste. Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue