SOC Prime Bias: Critico

10 Aug 2026 17:02 UTC

Larva-26005: Tracciamento della Connessione di Xctdoor agli Attacchi CRAT

Author Photo
SOC Prime Team linkedin icon Segui
Larva-26005: Tracciamento della Connessione di Xctdoor agli Attacchi CRAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

L’attore delle minacce Larva-26005 sta attivamente distribuendo il malware Xctdoor agli utenti in Corea del Sud. La campagna si basa su diversi metodi di consegna, inclusi file LNK dannosi, spear phishing e malware camuffati da software di sicurezza legittimi come Veraport e SoftCamp. Xctdoor funziona come una backdoor in grado di eseguire comandi, manipolare file e rubare informazioni sensibili.

Indagine

ASEC ha indagato sui legami tra l’attuale attività di Larva-26005 e campagne di malware CRAT precedenti. L’analisi ha rivelato routine di offuscamento condivise, percorsi di installazione simili all’interno dei pacchetti AppX e connessioni al gruppo Lazarus. I ricercatori hanno inoltre documentato una catena di esecuzione in più fasi che coinvolge script VBS, BAT e PowerShell.

Mitigazione

Gli utenti dovrebbero prestare attenzione quando aprono allegati email o scaricano file eseguibili da fonti sconosciute o non verificate. Gli installatori di software di sicurezza dovrebbero essere validati prima dell’esecuzione per garantire che siano legittimi. Le organizzazioni dovrebbero anche mantenere aggiornati all’ultima versione i prodotti di sicurezza endpoint, come V3, per rilevare le firme di malware conosciute.

Risposta

Se vengono rilevati file LNK sospetti o attività non autorizzate RegSvr32 viene rilevata, l’host interessato dovrebbe essere isolato dalla rete immediatamente. Gli operatori dovrebbero esaminare %PUBLIC% and %LOCALAPPDATA% per script non autorizzati, DLL o artefatti correlati. Dovrebbe essere eseguita anche una scansione più ampia a livello ambientale per indicatori associati a XcLoader e Xctdoor.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’attaccante (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione dell’Attacco & Comandi: L’attaccante cerca di stabilire la persistenza sulla macchina della vittima per sopravvivere ai riavvii. Distribuiscono una DLL dannosa camuffata da file di blocco (settings.Lock) in una sottodirectory del pacchetto Microsoft.MicrosoftOffice365Hub . Per evitare il rilevamento, utilizzano regsvr32.exe per caricare questo file. Poiché regsvr32.exe è un binario Microsoft firmato digitalmente, spesso bypassa i controlli di sicurezza di base. Il comando è progettato per prendere di mira specificamente il percorso identificato nel report di intelligence delle minacce, facilitando l’esecuzione della backdoor Xctdoor tramite il dirottamento dell’interfaccia COM.

  • Script di Test di Regressione:

    # Script di simulazione per il rilevamento della persistenza di Xctdoor
    # Nota: Questo script crea un file fittizio per simulare il payload per evitare l'esecuzione effettiva del malware.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. Crea la struttura delle directory se non esiste
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Crea un file "dannoso" fittizio (in realtà, questo sarebbe una DLL)
    # Usiamo un file a byte zero per sicurezza in questa simulazione
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] Payload fittizio creato a: $targetFile"
    
    # 3. Esegui regsvr32 per attivare la regola di rilevamento
    Write-Host "[+] Esecuzione di regsvr32 per attivare il rilevamento..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] Simulazione completata. Controlla SIEM per avvisi."
  • Comandi di Pulizia:

    # Script di pulizia
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] File di simulazione pulito."
    } else {
        Write-Host "[!] File di destinazione non trovato, niente da pulire."