SOC Prime Bias: High

20 Aug 2026 07:34 UTC

Une campagne de malware cible les serveurs web coréens utilisant SoftEther VPN

Author Photo
SOC Prime Team linkedin icon Suivre
Une campagne de malware cible les serveurs web coréens utilisant SoftEther VPN
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’acteur menaçant Larva-26010 cible les serveurs web et MS-SQL en Corée du Sud pour déployer SoftEther VPN. Les systèmes compromis sont réutilisés en tant que serveurs VPN, utilisant potentiellement des connexions en cascade pour dissimuler la véritable infrastructure C&C des attaquants. L’intrusion commence généralement par une compromission du serveur web, suivie du déploiement de web shells et SQLShells.

Enquête

Le Centre de renseignement sur la sécurité de AhnLab a identifié une activité d’attaque récente survenue entre avril et août 2026. L’enquête a révélé un changement dans la séquence d’attaque, avec des serveurs web compromis en premier, suivis des commandes de découverte, de l’installation de SoftEther VPN et d’attaques subséquentes contre les serveurs MS-SQL pour déployer CLR SqlShell. Les attaquants ont également utilisé des outils tels que PowerShell, bitsadmin, et certutil pour la livraison de la charge utile.

Atténuation

Les administrateurs doivent inspecter les serveurs web pour détecter les vulnérabilités exploitables et valider toutes les valeurs d’entrée utilisées dans les requêtes DBMS et les demandes de services web. Les permissions d’exécution doivent être restreintes dans les répertoires de téléchargement, tandis que les serveurs web IIS et les systèmes d’exploitation doivent rester entièrement corrigés. Les produits antivirus et de sécurité tels que V3 doivent également être mis à jour vers la dernière version disponible.

Réponse

Si une activité malveillante est détectée, les serveurs web et MS-SQL touchés doivent être immédiatement isolés pour limiter les mouvements latéraux. Les enquêteurs doivent déterminer l’ampleur du déploiement de web shell et SqlShell et examiner les comptes utilisateurs nouvellement créés à la recherche de comptes administrateurs non autorisés. Les paramètres du registre tels que UseLogonCredential doivent également être examinés pour détecter d’éventuelles modifications suspectes.

Flux d’attaque

Détections

Utilisation de Certutil pour l’encodage de données et les opérations de certification (via cmdline)

Équipe SOC Prime
19 août 2026

Téléchargement ou téléversement via PowerShell (via cmdline)

Équipe SOC Prime
19 août 2026

Énumération système possible (via cmdline)

Équipe SOC Prime
18 août 2026

Découverte possible de la configuration réseau du système (via cmdline)

Équipe SOC Prime
18 août 2026

Exécution possible par utilisation d’un nom de script court (via cmdline)

Équipe SOC Prime
18 août 2026

Usage suspect de CURL (via cmdline)

Équipe SOC Prime
18 août 2026

Téléchargement de fichier suspect IP directe (via proxy)

Équipe SOC Prime
18 août 2026

IOCs (HashMd5) pour détecter : Cas d’attaque de malware pour les serveurs web domestiques exécutant SoftEther VPN en Corée

Règles SOC Prime AI
18 août 2026

IOCs (SourceIP) pour détecter : Cas d’attaque de malware pour les serveurs web domestiques exécutant SoftEther VPN en Corée

Règles SOC Prime AI
18 août 2026

IOCs (DestinationIP) pour détecter : Cas d’attaque de malware pour les serveurs web domestiques exécutant SoftEther VPN en Corée

Règles SOC Prime AI
18 août 2026

Attaque potentielle de DoS AWS CloudFront détectée [AWS Cloudtrail]

Règles SOC Prime AI
18 août 2026

Téléchargeur PowerShell et élévation de privilèges via création de compte utilisateur [Windows Powershell]

Règles SOC Prime AI
18 août 2026

Découverte Microsoft Windows et installation de SoftEther VPN [Serveur web]

Règles SOC Prime AI
18 août 2026

## Exécution de la simulation

Prérequis : le contrôle préalable de télémétrie et de ligne de base doit avoir été réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narration de l’attaque et commandes : L’adversaire a obtenu un accès initial via une vulnérabilité web. Pour faciliter le mouvement latéral et établir une porte dérobée persistante, il doit mapper le réseau local et télécharger l’installateur SoftEther VPN. L’attaquant exécute ipconfig /all pour mapper l’interface, whoami pour confirmer les privilèges, et utilise curl pour récupérer l’installateur depuis un serveur de commande et de contrôle (C2) distant. Cette séquence spécifique est conçue pour déclencher la logique de détection « Installation de SoftEther VPN » en correspondant exactement aux chaînes de commande définies dans la règle Sigma.

  • Script de test de régression :

    # Script de simulation : Découverte et téléchargement de la charge utile SoftEther
    # Ce script exécute les commandes exactes que la règle recherche.
    
    Write-Host "[+] Début de la phase de découverte..." -ForegroundColor Cyan
    
    # Commandes de sélection déclenchantes : 'whoami'
    whoami
    
    # Commandes de sélection déclenchantes : 'ipconfig /all'
    ipconfig /all
    
    # Commandes de sélection déclenchantes : 'netstat -ano -p tcp'
    netstat -ano -p tcp
    
    # Commandes de sélection déclenchantes : 'systeminfo'
    systeminfo
    
    Write-Host "[+] Début de la phase de téléchargement de la charge utile..." -ForegroundColor Cyan
    
    # Images de sélection déclenchantes : 'curl.exe' ET commandes de sélection : 'curl -h'
    # Note : Nous utilisons -h pour rester dans la logique de la règle tout en simulant une intention de téléchargement
    curl -h https://example.com/softether_installer.exe
    
    Write-Host "[+] Simulation terminée." -ForegroundColor Green
  • Commandes de nettoyage :

    # Aucun fichier n'a été réellement téléchargé dans cette simulation, 
    # mais nous nous assurons qu'aucun artefact ne reste.
    Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue