SOC Prime Bias: High

28 Aug 2026 06:49 UTC

Gruppo di Minacce Focalizzato sulla Cambogia Utilizza Phishing Localizzato e Malware a Fasi Multiple

Author Photo
SOC Prime Team linkedin icon Segui
Gruppo di Minacce Focalizzato sulla Cambogia Utilizza Phishing Localizzato e Malware a Fasi Multiple
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un cluster di minacce non attribuito sta prendendo di mira organizzazioni in Cambogia con esche di phishing localizzate. L’attacco si basa su una complessa catena di infezione multi-stadio che coinvolge il sideloading di DLL, l’estrazione di shellcode da file PNG e l’iniezione di processi. La campagna sfrutta anche una tecnica Bring Your Own Vulnerable Driver (BYOVD) per disabilitare il software di sicurezza.

Indagine

L’Acronis Threat Research Unit ha identificato la campagna analizzando archivi compressi contenenti esche a tema Cambogia. I ricercatori hanno rintracciato l’infezione da un installer Inno Setup al deployment di SparkRAT. È stato osservato che il malware esegue anche manipolazione di token, patching di AMSI/ETW e sfrutta il vulnerabile driver arsdrv.sys per terminare i processi di sicurezza.

Mitigazione

Le organizzazioni dovrebbero implementare una protezione degli endpoint robusta e monitorare per le installazioni sospette di driver, con particolare attenzione all’attività BYOVD. Correggere vulnerabilità come CVE-2026-36425 e limitare i privilegi amministrativi può ridurre l’impatto della manipolazione dei token. Monitorare la creazione di servizi non autorizzati e l’attività di attività pianificate può anche aiutare a identificare la persistenza.

Risposta

Se viene rilevata un’attività dannosa, gli host interessati dovrebbero essere immediatamente isolati per prevenire un ulteriore movimento laterale o comunicazione C2. Gli investigatori dovrebbero esaminare la directory C:Drivers e ispezionare processi come vssvc.exe, ctfmon.exe, e svchost.exe per codice iniettato. Anche i registri degli eventi di Windows dovrebbero essere controllati per creazioni sospette di sc.exe servizi e modifiche a schtasks.exe .

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comando e Controllo Sospetto da Richiesta DNS di un Dominio di Primo Livello (TLD) Insolito (via dns)

Team di SOC Prime
27 agosto 2026

Possibile Installazione Manuale di Servizio o Driver per la Persistenza (via cmdline)

Team di SOC Prime
27 agosto 2026

Possibile Utilizzo di Schtasks o AT per la Persistenza (via cmdline)

Team di SOC Prime
27 agosto 2026

IoC (HashSha256) da rilevare: cluster focalizzato sulla Cambogia utilizza una catena di infezione multistadio con esche localizzate Parte 2

Regole di AI SOC Prime
27 agosto 2026

IoC (HashSha256) da rilevare: cluster focalizzato sulla Cambogia utilizza una catena di infezione multistadio con esche localizzate Parte 1

Regole di AI SOC Prime
27 agosto 2026

IoC (HashMd5) da rilevare: cluster focalizzato sulla Cambogia utilizza una catena di infezione multistadio con esche localizzate

Regole di AI SOC Prime
27 agosto 2026

Sideloading Dannoso di DLL e Iniezione di Processo nella Campagna Focalizzata sulla Cambogia [Windows Sysmon]

Regole di AI SOC Prime
27 agosto 2026

Rilevare Comunicazione con Server C2 Non Attribuiti nella Campagna Focalizzata sulla Cambogia [Connessione di Rete Windows]

Regole di AI SOC Prime
27 agosto 2026

Catena di Infezione Sospetta Multi-Stadio con Impersonazione di Token e Caricamento PE Riflessivo [Creazione Processo Windows]

Regole di AI SOC Prime
27 agosto 2026

Esecuzione Simulazione

Prerequisito: Il Controllo Pre-volo di Telametria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telametria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione & Comandi di Attacco: Un avversario ha stabilito con successo un punto d’appoggio su una workstation Windows tramite un’esca localizzata. Dopo aver effettuato il dump delle credenziali (T1055) per elevare i privilegi, il malware ora cerca di stabilire un canale di Comando e Controllo (C2) criptato. Per evitare il rilevamento, il malware prende di mira l’infrastruttura specifica identificata nella campagna focalizzata sulla Cambogia: nuihuw.top. La simulazione utilizzerà un comando PowerShell per avviare una connessione a questo dominio sulla porta 443, imitando il callback del malware.

  • Script di Test di Regressione:

    # Script di simulazione per attivare il rilevamento della comunicazione C2
    # Questo imita un callback di malware al dominio dannoso identificato
    
    $C2Domain = "nuihuw.top"
    $C2Port = 443
    
    Write-Host "[+] Avvio della comunicazione C2 simulata a $C2Domain sulla porta $C2Port..." -ForegroundColor Cyan
    
    try {
        # Usando Invoke-WebRequest per generare una connessione HTTPS al dominio dannoso
        # Nota: In un ambiente reale, questo probabilmente fallirà per mancanza di C2 reale,
        # ma il tentativo di connessione/richiesta DNS genererà la telametria di rete richiesta.
        Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5
    }
    catch {
        Write-Host "[!] Connessione fallita (come previsto se il dominio è sinkhole), ma la telametria dovrebbe essere generata." -ForegroundColor Yellow
    }
    
    Write-Host "[+] Simulazione completa." -ForegroundColor Green
  • Comandi di Pulizia:

    # Nessuna modifica persistente effettuata da questa simulazione; 
    # Assicurati che eventuali file temporanei locali o log generati siano eliminati.
    Write-Host "[+] Pulizia dell'ambiente di simulazione..." -ForegroundColor Cyan