Análise de Malware de um Caso de Ataque de Phishing por E-mail pelo Ator de Ameaças Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator de ameaça Larva-24009 está coordenando campanhas de phishing contra empresas em todo o mundo, incluindo organizações na Coreia do Sul. Os ataques utilizam arquivos LNK para executar scripts PowerShell ofuscados que instalam portas traseiras e ferramentas de acesso remoto. O adversário foca no roubo de credenciais, captura de tela e keylogging para coletar e exfiltrar dados sensíveis do usuário.
Investigação
A investigação revelou uma cadeia de infecção em múltiplas etapas, começando com e-mails de phishing contendo documentos isca e arquivos LNK maliciosos. Os analistas observaram o uso do PowerShell para persistência e criação de tarefas agendadas, seguido pelo uso do QuasarRAT e UltraVNC. O ator de ameaça também abusa das utilidades NirSoft para reconhecimento automático do sistema e da API do Telegram para relatar infecções bem-sucedidas.
Mitigação
As organizações devem tratar anexos de e-mail e arquivos executáveis de fontes desconhecidas ou não verificadas com extremo cuidado. O software de segurança, incluindo o V3, deve ser atualizado regularmente para detectar assinaturas de malware conhecidas. Impor políticas rígidas de execução do PowerShell e monitorar o Agendador de Tarefas para entradas suspeitas ou não autorizadas pode reduzir ainda mais a exposição.
Resposta
Se a atividade Larva-24009 for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração de dados. Os respondentes devem examinar as tarefas agendadas e mudanças no registro para mecanismos de persistência. Os registros de rede também devem ser revisados para conexões com infraestruturas conhecidas de C2 e sinais de sessões não autorizadas de RDP ou UltraVNC.
Fluxo de Ataque
Detecções
Chamar Métodos .NET Suspeitos do PowerShell (via powershell)
Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Topo (TLD) Incomum (via dns)
IOCs (HashMd5) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009
IOCs (SourceIP) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009
IOCs (DestinationIP) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009
Detecção de Comunicação C&C do Larva-24009 e Uso da API do Telegram [Conexão de Rede do Windows]
Instalação de Ferramentas de Controle Remoto Quasar RAT e UltraVNC [Criação de Processo do Windows]
Detecção de Execução de Comando PowerShell Ofuscado via Arquivos LNK [Windows PowerShell]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos de Ataque: O adversário obteve acesso inicial e busca estabelecer persistência/execução usando um arquivo de atalho. O invasor cria um
.lnkarquivo malicioso que, quando clicado, invocapowershell.exe. Para evitar detecção simples baseada em strings, o comando usa o-EncodedCommandparâmetro. O comando é projetado para aparentar estar interagindo com um arquivo isca no diretório%TEMP%para se misturar ao ruído do sistema. A telemetria alvo é um evento de criação de processo ondepowershellé o processo,-EncodedCommandestá presente, e%TEMP%or.lnké parte da string de argumento. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção # 1. Defina o payload malicioso (codificado em Base64 'Write-Host "Infiltration Successful"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. Construa a linha de comando que corresponde à lógica de detecção: # Contém 'powershell', '-EncodedCommand', e '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Execute o comando para gerar a telemetria Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Comandos de Limpeza:
# Remova qualquer arquivo criado durante a simulação Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue