SOC Prime Bias: Alto

14 Jul 2026 15:17 UTC

Aggiornamento sull’Attacco APT-C-60 per il 2026

Author Photo
SOC Prime Team linkedin icon Segui
Aggiornamento sull’Attacco APT-C-60 per il 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Il gruppo di minaccia APT-C-60 sta conducendo operazioni mirate contro organizzazioni in Giappone utilizzando tattiche di accesso iniziale revisionate e infrastruttura aggiornata. La catena di intrusione inizia con email di spear-phishing che contengono link di Proton Drive o archivi RAR armati portando all’esecuzione di un file LNK. Quel collegamento abusivo usa mshta.exe per avviare JavaScript incorporato, che alla fine recupera e esegue il malware SpyGlace attraverso una gamma di servizi per sviluppatori legittimi.

Indagine

JPCERT/CC ha osservato cambiamenti significativi nei metodi di accesso iniziale e nell’infrastruttura di APT-C-60 rispetto a campagne precedenti. L’indagine ha rivelato l’uso di Proton Drive per la distribuzione del payload e l’abuso di servizi affidabili come GitLab, jsDelivr, Codeberg e GitHub per ospitare componenti dannosi. Gli analisti hanno ricostruito la catena di infezione da un file LNK che invoca JavaScript tramite mshta.exe a uno script successivo che ha utilizzato git.exe per recuperare contenuti downloader aggiuntivi.

Mitigazione

Gli utenti dovrebbero evitare di aprire link di cloud storage sospetti o file LNK consegnati all’interno di archivi compressi come i file RAR. Le organizzazioni dovrebbero monitorare l’abuso di strumenti per sviluppatori legittimi e piattaforme, inclusi git.exe e servizi di hosting del codice pubblico, per attività in uscita insolite. Rinforzare i controlli su mshta.exe e monitorare l’esecuzione sospetta di JavaScript può anche aiutare a ridurre l’esposizione.

Risposta

Se viene rilevata questa attività, i responder dovrebbero isolare gli host interessati ed eseguire analisi della memoria per identificare varianti attive di SpyGlace e sessioni di comando e controllo. I log di rete dovrebbero essere esaminati per la comunicazione con gli IP C2 identificati e i servizi legittimi abusati per la consegna del payload. Gli investigatori dovrebbero anche tracciare il punto di ingresso iniziale, concentrandosi su email di spear-phishing e download successivi da servizi di cloud storage.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere stato superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il narrative DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa e Comandi dell’Attacco: L’avversario mira a distribuire un payload di seconda fase utilizzando una combinazione di LOLBins per eludere il rilevamento basato su firme tradizionali. L’attaccante utilizza un file LNK per attivare mshta.exe, che esegue una routine JavaScript offuscata. Per integrarsi in un ambiente di sviluppo e potenzialmente nascondere l’esfiltrazione di dati o il recupero di strumenti, l’attaccante invoca git.exe mentre passa una linea di comando che include la parola chiave ‘downloader’. Per soddisfare la specifica (e fragile) logica di questa regola, la simulazione eseguirà una singola linea di comando che incorpora tutti e tre gli elementi.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola di rilevamento APT-C-60.
    # Questo script esegue mshta con JavaScript e git.exe in un modo che 
    # cerca di soddisfare i requisiti delle condizioni AND della regola.
    
    $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader"
    
    # Nota: In un ambiente Sigma/SIEM reale, la condizione 'and' 
    # spesso si aspetta che questi siano all'interno dello stesso evento o 
    # molto strettamente correlati. Avvieremo un processo che 
    # imita questa complessa linea di comando.
    
    Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader"
  • Comandi di Pulizia:

    # Nessun artefatto persistente viene creato dallo script di simulazione.
    # Assicurati semplicemente che non rimangano processi mshta erranti.
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue