Analisi del Malware di un Caso di Attacco Phishing via Email dall’Attore Maligno Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
L’attore della minaccia Larva-24009 sta conducendo campagne di phishing contro aziende in tutto il mondo, comprese organizzazioni in Corea del Sud. Gli attacchi utilizzano file LNK per lanciare script PowerShell offuscati che installano backdoor e strumenti di accesso remoto. L’avversario si concentra sul furto di credenziali, la cattura di schermate e il keylogging per raccogliere ed esfiltrare dati sensibili degli utenti.
Indagine
L’indagine ha scoperto una catena di infezione a più stadi che inizia con email di phishing contenenti documenti esca e file LNK dannosi. Gli analisti hanno osservato l’uso di PowerShell per la persistenza e la creazione di attività pianificate, seguite dal dispiegamento di QuasarRAT e UltraVNC. L’attore della minaccia abusa anche delle utility NirSoft per il riconoscimento automatico del sistema e dell’API di Telegram per segnalare infezioni riuscite.
Mitigazione
Le organizzazioni dovrebbero trattare gli allegati di email e i file eseguibili provenienti da fonti sconosciute o non verificate con estrema cautela. Il software di sicurezza, incluso V3, dovrebbe essere aggiornato regolarmente per rilevare firme di malware note. L’applicazione di politiche di esecuzione di PowerShell rigorose e il monitoraggio del Task Scheduler per voci sospette o non autorizzate possono ulteriormente ridurre l’esposizione.
Risposta
Se viene rilevata un’attività di Larva-24009, i sistemi interessati dovrebbero essere isolati immediatamente per limitare il movimento laterale e l’ulteriore esfiltrazione di dati. I responsabili delle risposte dovrebbero esaminare le attività pianificate e i cambiamenti del registro per i meccanismi di persistenza. I log di rete dovrebbero anche essere esaminati per connessioni a infrastrutture C2 note e segni di sessioni RDP o UltraVNC non autorizzate.
Flusso di Attacco
Rilevamenti
Chiama Metodi .NET Sospetti da Powershell (via powershell)
Proof of Value
Possibile Abuso di Telegram come Canale di Comando e Controllo (via dns_query)
Proof of Value
Comando e Controllo Sospetto tramite Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (via dns)
Proof of Value
IOC (HashMd5) per rilevare: Analisi Malware di un Caso di Attacco Phishing dall’Attore della Minaccia Larva-24009
Proof of Value
IOC (SourceIP) per rilevare: Analisi Malware di un Caso di Attacco Phishing dall’Attore della Minaccia Larva-24009
Proof of Value
IOC (DestinationIP) per rilevare: Analisi Malware di un Caso di Attacco Phishing dall’Attore della Minaccia Larva-24009
Proof of Value
Rilevamento della Comunicazione C&C di Larva-24009 e Uso dell’API di Telegram [Connessione di Rete di Windows]
Proof of Value
Installazione di Strumenti di Controllo Remoto Quasar RAT e UltraVNC [Creazione di Processo di Windows]
Proof of Value
Rilevamento di Esecuzione di Comando PowerShell Offuscato tramite File LNK [PowerShell di Windows]
Proof of Value
Esecuzione di Simulazione
Prerequisito: Deve essere stato superato il Controllo Pre-volo di Telemetria & Baseline.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a misdiagnosi.
-
Narrazione e Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di stabilire persistenza/esecuzione utilizzando un file scorciatoia. L’attaccante crea un file
.lnkmaligno che, quando cliccato, invocapowershell.exe. Per evadere la rilevazione semplice basata su stringhe, il comando utilizza il parametro-EncodedCommand. Il comando è progettato per sembrare che stia interagendo con un file esca nella directory%TEMP%per confondersi con i rumori del sistema. La telemetria di destinazione è un evento di creazione del processo in cuipowershellè il processo,-EncodedCommandè presente, e%TEMP%or.lnkfa parte della stringa di argomento. -
Script di Test di Regressione:
# Script di simulazione per attivare la regola di rilevamento # 1. Definisci il payload malevolo (codificato Base64 'Write-Host "Infiltration Successful"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. Costruisci la linea di comando che corrisponde alla logica di rilevamento: # Contiene 'powershell', '-EncodedCommand' e '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Esegui il comando per generare la telemetria Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Comandi di Pulizia:
# Rimuovi i file creati durante la simulazione Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue