SOC Prime Bias: High

28 Aug 2026 06:49 UTC

カンボジアを対象とした脅威クラスターが現地化したフィッシングと多段階マルウェアを使用

Author Photo
SOC Prime Team linkedin icon フォローする
カンボジアを対象とした脅威クラスターが現地化したフィッシングと多段階マルウェアを使用
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

帰属されない脅威クラスターがカンボジアの組織を対象にローカライズされたフィッシングの誘いで攻撃しています。この攻撃は、DLLのサイドローディング、PNGファイルからのシェルコード抽出、プロセス注入を含む複雑なマルチステージ感染チェーンを利用しています。このキャンペーンはまた、BYOVD(自分の脆弱なドライバを持ち込む)テクニックを悪用してセキュリティソフトウェアを無効化します。

調査

Acronisの脅威研究ユニットは、カンボジアをテーマにした誘いを含む圧縮アーカイブを分析中にこのキャンペーンを特定しました。研究者はInno SetupインストーラーからSparkRATの展開まで感染を追跡しました。マルウェアはまた、トークンの操作、AMSI/ETWのパッチ適用、脆弱な arsdrv.sys ドライバを悪用してセキュリティプロセスを終了することが観察されました。

緩和策

組織は強力なエンドポイント保護を展開し、特にBYOVD活動に注意して疑わしいドライバインストールを監視する必要があります。CVE-2026-36425のような脆弱性をパッチし、管理権限を制限することで、トークン操作の影響を減らすことができます。未承認のサービスの作成やスケジュールタスク活動を監視することも、持続性を特定するのに役立ちます。

対応

悪意のある活動が検出された場合、影響を受けたホストは直ちに隔離して、さらなる横移動やC2通信を防ぐ必要があります。調査員は C:Drivers ディレクトリを調査し、 vssvc.exe, ctfmon.exe、および svchost.exe などのプロセスで注入されたコードを確認する必要があります。また、Windowsイベントログを確認して、疑わしい sc.exe サービスの作成と schtasks.exe の改変を監査する必要があります。

攻撃フロー

この部分はまだ更新中です。

検出

異常なトップレベルドメイン(TLD)によるDNS要求による疑わしいコマンド&コントロール(DNS経由)

SOC Prime チーム
2026年8月27日

持続性のための手動のサービスまたはドライバインストールの可能性(コマンドライン経由)

SOC Prime チーム
2026年8月27日

持続性のための可能なSchtasksまたはAT使用(コマンドライン経由)

SOC Prime チーム
2026年8月27日

検出すべきIOC(HashSha256):カンボジアに焦点を当てたクラスターは、ローカライズされた誘いを伴うマルチステージ感染チェーンを使用しています パート2

SOC Prime AIルール
2026年8月27日

検出すべきIOC(HashSha256):カンボジアに焦点を当てたクラスターは、ローカライズされた誘いを伴うマルチステージ感染チェーンを使用しています パート1

SOC Prime AIルール
2026年8月27日

検出すべきIOC(HashMd5):カンボジアに焦点を当てたクラスターは、ローカライズされた誘いを伴うマルチステージ感染チェーンを使用しています

SOC Prime AIルール
2026年8月27日

カンボジアに焦点を当てたキャンペーンにおける悪意のあるDLLのサイドローディングとプロセス注入 [Windows Sysmon]

SOC Prime AIルール
2026年8月27日

カンボジアに焦点を当てたキャンペーンにおける帰属されないC2サーバーとの通信の検出 [Windowsネットワーク接続]

SOC Prime AIルール
2026年8月27日

トークン偽装と反射型PEローディングを伴う疑わしいマルチステージ感染チェーン [Windowsプロセス作成]

SOC Prime AIルール
2026年8月27日

シミュレーション実行

必要条件:テレメトリー&ベースラインのプリフライトチェックを通過している必要があります。

根拠:このセクションでは、検出ルールを誘発するために設計された攻撃者テクニック(TTP)を正確に実行します。コマンドと説明はTTPsに直接反映され、検出ロジックによって期待される正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。

  • 攻撃のストーリー&コマンド: 攻撃者はローカライズされた誘いを通じてWindowsワークステーションへの足場を確立しました。認証情報のダンプ(T1055)を行い、特権をエスカレートした後、マルウェアは暗号化されたコマンド&コントロール(C2)チャネルの確立を試みます。検出を避けるため、マルウェアはカンボジアに焦点を当てたキャンペーンで特定されたインフラストラクチャを標的とします: nuihuw.top。シミュレーションは、このドメインへのポート443での接続を開始するPowerShellコマンドを使用し、マルウェアのコールバックを模倣します。

  • 回帰テストスクリプト:

    # C2通信の検出を誘発するシミュレーションスクリプト
    # これは特定された悪意のあるドメインへのマルウェアのコールバックを模倣します
    
    $C2Domain = "nuihuw.top"
    $C2Port = 443
    
    Write-Host "[+] ポート $C2Port で $C2Domain へのシミュレーションされたC2通信を開始しています..." -ForegroundColor Cyan
    
    try {
        # マルウェアのドメインへのHTTPS接続を生成するためにInvoke-WebRequestを使用
        # 注:実際の環境では、C2が実際にないため失敗する可能性がありますが、
        # 接続試行/DNS ルックアップが必要なネットワークテレメトリーを生成します。
        Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5
    }
    catch {
        Write-Host "[!] 接続に失敗しました(ドメインがシンクホールされている場合に予想される通り)ですが、テレメトリーが生成されるはずです。" -ForegroundColor Yellow
    }
    
    Write-Host "[+] シミュレーション終了。" -ForegroundColor Green
  • クリーンアップコマンド:

    # このシミュレーションによる永続的な変更はありません;
    # 生成されたローカルの一時ファイルやログが消去されたことを確認します。
    Write-Host "[+] シミュレーション環境をクリーンアップしています..." -ForegroundColor Cyan