Larva-26005: Tracciamento della Connessione di Xctdoor agli Attacchi CRAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
L’attore delle minacce Larva-26005 sta attivamente distribuendo il malware Xctdoor agli utenti in Corea del Sud. La campagna si basa su diversi metodi di consegna, inclusi file LNK dannosi, spear phishing e malware camuffati da software di sicurezza legittimi come Veraport e SoftCamp. Xctdoor funziona come una backdoor in grado di eseguire comandi, manipolare file e rubare informazioni sensibili.
Indagine
ASEC ha indagato sui legami tra l’attuale attività di Larva-26005 e campagne di malware CRAT precedenti. L’analisi ha rivelato routine di offuscamento condivise, percorsi di installazione simili all’interno dei pacchetti AppX e connessioni al gruppo Lazarus. I ricercatori hanno inoltre documentato una catena di esecuzione in più fasi che coinvolge script VBS, BAT e PowerShell.
Mitigazione
Gli utenti dovrebbero prestare attenzione quando aprono allegati email o scaricano file eseguibili da fonti sconosciute o non verificate. Gli installatori di software di sicurezza dovrebbero essere validati prima dell’esecuzione per garantire che siano legittimi. Le organizzazioni dovrebbero anche mantenere aggiornati all’ultima versione i prodotti di sicurezza endpoint, come V3, per rilevare le firme di malware conosciute.
Risposta
Se vengono rilevati file LNK sospetti o attività non autorizzate RegSvr32 viene rilevata, l’host interessato dovrebbe essere isolato dalla rete immediatamente. Gli operatori dovrebbero esaminare %PUBLIC% and %LOCALAPPDATA% per script non autorizzati, DLL o artefatti correlati. Dovrebbe essere eseguita anche una scansione più ampia a livello ambientale per indicatori associati a XcLoader e Xctdoor.
Flusso di Attacco
Rilevamenti
Possibile sfruttamento di server Web o WebApp [Windows] (via cmdline)
Proof of Value
LOLBAS WScript / CScript (via process_creation)
Proof of Value
Esecuzione sospetta dal Profilo Utente Pubblico (via process_creation)
Proof of Value
Stringhe PowerShell sospette (via powershell)
Proof of Value
Chiamata a metodi .NET sospetti da PowerShell (via powershell)
Proof of Value
File sospetti nel Profilo Utente Pubblico (via file_event)
Proof of Value
IOC (HashMd5) da rilevare: Analisi della connessione tra Xctdoor e casi di attacco CRAT passati (Larva-26005)
Proof of Value
Esecuzione di Xctdoor con Regsvr32 per la persistenza [Creazione Processo Windows]
Proof of Value
Indicatori VBS e PowerShell di Xctdoor e XcLoader [Evento Registro di Windows]
Proof of Value
Esecuzione della Simulazione
Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’attaccante (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: L’attaccante cerca di stabilire la persistenza sulla macchina della vittima per sopravvivere ai riavvii. Distribuiscono una DLL dannosa camuffata da file di blocco (
settings.Lock) in una sottodirectory del pacchettoMicrosoft.MicrosoftOffice365Hub. Per evitare il rilevamento, utilizzanoregsvr32.exeper caricare questo file. Poichéregsvr32.exeè un binario Microsoft firmato digitalmente, spesso bypassa i controlli di sicurezza di base. Il comando è progettato per prendere di mira specificamente il percorso identificato nel report di intelligence delle minacce, facilitando l’esecuzione della backdoor Xctdoor tramite il dirottamento dell’interfaccia COM. -
Script di Test di Regressione:
# Script di simulazione per il rilevamento della persistenza di Xctdoor # Nota: Questo script crea un file fittizio per simulare il payload per evitare l'esecuzione effettiva del malware. $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" # 1. Crea la struttura delle directory se non esiste if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Crea un file "dannoso" fittizio (in realtà, questo sarebbe una DLL) # Usiamo un file a byte zero per sicurezza in questa simulazione New-Item -Path $targetFile -ItemType File -Force | Out-Null Write-Host "[+] Payload fittizio creato a: $targetFile" # 3. Esegui regsvr32 per attivare la regola di rilevamento Write-Host "[+] Esecuzione di regsvr32 per attivare il rilevamento..." Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait Write-Host "[+] Simulazione completata. Controlla SIEM per avvisi." -
Comandi di Pulizia:
# Script di pulizia $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "[+] File di simulazione pulito." } else { Write-Host "[!] File di destinazione non trovato, niente da pulire."