SOC Prime Bias: High

25 Sep 2026 14:28 UTC

Campagna PureRAT e PureLogs Che Prende di Mira le Organizzazioni Giapponesi

Author Photo
SOC Prime Team linkedin icon Segui
Campagna PureRAT e PureLogs Che Prende di Mira le Organizzazioni Giapponesi
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Una sofisticata campagna di phishing sta prendendo di mira organizzazioni in Giappone e Corea del Sud con email ingannevoli a tema su prodotti danneggiati e richieste di rimborso. L’attacco si basa su molteplici implementazioni di loader, inclusi loader Donut personalizzati, interpreti Python e tecniche BYOVD per distribuire gli stealer PureRAT e PureLogs. Il malware è progettato per raccogliere dati sensibili da browser, portafogli di criptovalute e applicazioni di messaggistica.

Indagine

L’indagine ha esaminato le intestazioni delle email e identificato infrastrutture di consegna condivise utilizzando la libreria PHP Swift Mailer insieme a modelli distintivi di Feedback-ID. I ricercatori hanno analizzato diverse varianti di loader e scoperto tecniche tra cui il side-loading di DLL, elusioni AMSI e ETW e abuso del driver vulnerabile Lenovo BootRepair.sys per terminare i prodotti di sicurezza tramite BYOVD. Il processo di decrittazione del payload utilizza TripleDES-CBC combinato con la compressione GZip.

Mitigazione

Le organizzazioni dovrebbero rafforzare il filtraggio delle email per identificare discrepanze tra le intestazioni Da e Rispondi-A così come modelli di URL sospetti. I controlli degli endpoint dovrebbero monitorare per side-loading anomalo di DLL, installazione non autorizzata di driver associati a BYOVD e creazione insolita di attività pianificate. Limitare gli interpreti Python non affidabili e rilevare processi hollowing sospetti o manomissioni AMSI può ulteriormente ridurre l’esposizione.

Risposta

Quando viene rilevata attività di PureRAT o PureLogs, isolare gli endpoint interessati per prevenire ulteriori furti di dati e comunicazione C2. Indagare sui sistemi per driver non autorizzati come BootRepair.sys e controllare la persistenza tramite cartelle di avvio o Utilità di pianificazione. Reimpostare le credenziali per gli utenti i cui browser, portafogli di criptovalute o applicazioni di messaggistica potrebbero essere stati accessi dal malware.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibili Punti di Persistenza [ASEPs – Software/NUser Hive] (tramite registry_event)

Team SOC Prime
25 Set 2026

Possibile Installazione Manuale di Servizio o Driver per la Persistenza (tramite cmdline)

Team SOC Prime
25 Set 2026

Possibile File Maligno a Doppia Estensione (tramite process_creation)

Team SOC Prime
25 Set 2026

LOLBAS WScript / CScript (tramite process_creation)

Team SOC Prime
25 Set 2026

Binari Sospetti / Script in Posizione di Avvio Automatico (tramite file_event)

Team SOC Prime
25 Set 2026

File Sospetti nel Profilo Utente Pubblico (tramite file_event)

Team SOC Prime
25 Set 2026

Comando e Controllo Sospetto per Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (tramite dns)

Team SOC Prime
25 Set 2026

IOC (HashSha256) per rilevare: Campagna PureRAT e PureLogs che prendono di mira organizzazioni giapponesi

Regole AI SOC Prime
25 Set 2026

Analisi della Comunicazione C2 e Campagna di Phishing per PureRAT [Connessione di Rete Windows]

Regole AI SOC Prime
25 Set 2026

Indicatori di PureRAT e PureLogs dalla Campagna che prende di mira organizzazioni giapponesi [Creazione Processo Windows]

Regole AI SOC Prime
25 Set 2026

Esecuzione della Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto con successo l’accesso iniziale tramite un’email di phishing e sta tentando di stabilire un canale di Comando e Controllo (C2) utilizzando il malware PureRAT. Per eludere il rilevamento basato su firme standard, stanno utilizzando domini hardcoded. La simulazione tenterà di risolvere e connettersi a tirakian.com per attivare la regola di rilevamento basata su firewall/rete.

  • Script di Test di Regressione:

    # Simulazione della connessione C2 di PureRAT per attivare il rilevamento
    $maliciousDomain = "tirakian.com"
    Write-Host "Tentativo di simulazione della connessione C2 a $maliciousDomain..."
    try {
        # Usando Resolve-DnsName e Invoke-WebRequest per generare sia log DNS sia di rete
        Resolve-DnsName -Name $maliciousDomain
        Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing
    } catch {
        Write-Host "Connessione fallita come previsto (il dominio potrebbe non essere attivo), ma la telemetria dovrebbe essere generata."
    }
  • Comandi di Pulizia:

    # Nessun artefatto persistente creato; nessuna pulizia richiesta per questa simulazione basata su rete.
    Write-Host "Pulizia della simulazione completata."