SOC Prime Bias: Critico

03 Aug 2026 06:13 UTC

Operazione AkaiRyū Usa Esche Expo 2025 per Distribuire ANEL

Author Photo
SOC Prime Team linkedin icon Segui
Operazione AkaiRyū Usa Esche Expo 2025 per Distribuire ANEL
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

MirrorFace, un attore di minaccia allineato alla Cina, ha ampliato le sue operazioni oltre il Giappone prendendo di mira un istituto diplomatico nell’Europa centrale. Il gruppo ha introdotto TTP aggiornati, incluso il ritorno del backdoor ANEL e il dispiegamento di una variante personalizzata di AsyncRAT. La campagna ha utilizzato esche di spearphishing a tema Expo 2025 per stabilire l’accesso iniziale.

Indagine

ESET ha condotto un’indagine forense in collaborazione con l’istituto diplomatico dell’Europa centrale colpito. I ricercatori hanno scoperto una complessa catena di infezioni che coinvolge file LNK dannosi, codice VBA incorporato in documenti Word e abuso di Windows Sandbox per celare l’esecuzione del malware. L’indagine ha anche identificato tunnel remoti di Visual Studio Code utilizzati per mantenere un accesso furtivo.

Mitigazione

Le organizzazioni dovrebbero rafforzare il filtraggio delle email per identificare i tentativi di spearphishing e monitorare gli endpoint per l’esecuzione sospetta di file LNK. Limitare gli strumenti amministrativi non autorizzati e rilevare attività insolite di Windows Sandbox può ridurre l’esposizione. I difensori dovrebbero anche monitorare il side-loading dei DLL e la creazione non autorizzata di tunnel remoti di Visual Studio Code associati a questi TTP.

Risposta

Se viene rilevata un’attività di MirrorFace, i sistemi colpiti dovrebbero essere isolati immediatamente per limitare il movimento laterale e l’ulteriore esfiltrazione di dati. Gli investigatori dovrebbero determinare l’estensione della compromissione, concentrandosi su prove di abuso di Windows Sandbox e malware archiviato nel registro. I log degli eventi di Windows dovrebbero anche essere revisionati per segni di cancellazione, modifica o altri sabotaggi da parte dell’avversario.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo Telemetria & Baseline deve essere completato con successo.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione dell’Attacco & Comandi: L’avversario avvia una campagna di spearphishing utilizzando un link dannoso di OneDrive. Una volta che l’utente interagisce con il link, viene attivato un downloader. In questa simulazione, emuleremo la fase finale: l’esecuzione di un comando shell che tenta di lanciare il carico utile AsyncRAT. Per dimostrare l'efficacia della regola, eseguiremo prima la versione "Rumorosa" (che dovrebbe attivare l'allerta) e poi la versione "Evasiva" (che dovrebbe bypassare la regola usando una variabile d'ambiente per dividere la stringa). payload. To prove the rule’s efficacy, we will first run the “Noisy” version (which should trigger the alert) and then the “Evasive” version (which should bypass the rule by using an environment variable to break up the string).

  • Script di Test di Regressione:

    # --- PASSO 1: L'Attacco 'Rumoroso' (Dovrebbe Attivare il Rilevamento) ---
    # Obiettivo: Usare direttamente la stringa 'AsyncRAT' in un comando PowerShell.
    Write-Host "[!] Esecuzione dell'Attacco Rumoroso..."
    Start-Process powershell.exe -ArgumentList "-Command Write-Host 'Inizializzazione del carico utile AsyncRAT...'"
    
    # --- PASSO 2: L'Attacco 'Evasivo' (Dovrebbe Bypassare il Rilevamento) ---
    # Obiettivo: Usare una variabile d'ambiente per impedire che la stringa 'AsyncRAT' appaia letteralmente nella linea di comando.
    Write-Host "[!] Esecuzione dell'Attacco Evasivo..."
    $part1 = "Async"
    $part2 = "RAT"
    Start-Process cmd.exe -ArgumentList "/c echo Inizio meccanismo $part1$part2"
  • Comandi di Pulizia:

    # Nessun file persistente è stato creato in questa simulazione. 
    # Sono stati avviati solo processi. Non è richiesta alcuna pulizia.
    Write-Host "[+] Simulazione completata. Nessun artefatto lasciato dietro."