SOC Prime Bias: High

05 Aug 2026 07:25 UTC

Análise de Malware de um Caso de Ataque de Phishing por E-mail pelo Ator de Ameaças Larva-24009

Author Photo
SOC Prime Team linkedin icon Seguir
Análise de Malware de um Caso de Ataque de Phishing por E-mail pelo Ator de Ameaças Larva-24009
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator de ameaça Larva-24009 está coordenando campanhas de phishing contra empresas em todo o mundo, incluindo organizações na Coreia do Sul. Os ataques utilizam arquivos LNK para executar scripts PowerShell ofuscados que instalam portas traseiras e ferramentas de acesso remoto. O adversário foca no roubo de credenciais, captura de tela e keylogging para coletar e exfiltrar dados sensíveis do usuário.

Investigação

A investigação revelou uma cadeia de infecção em múltiplas etapas, começando com e-mails de phishing contendo documentos isca e arquivos LNK maliciosos. Os analistas observaram o uso do PowerShell para persistência e criação de tarefas agendadas, seguido pelo uso do QuasarRAT e UltraVNC. O ator de ameaça também abusa das utilidades NirSoft para reconhecimento automático do sistema e da API do Telegram para relatar infecções bem-sucedidas.

Mitigação

As organizações devem tratar anexos de e-mail e arquivos executáveis de fontes desconhecidas ou não verificadas com extremo cuidado. O software de segurança, incluindo o V3, deve ser atualizado regularmente para detectar assinaturas de malware conhecidas. Impor políticas rígidas de execução do PowerShell e monitorar o Agendador de Tarefas para entradas suspeitas ou não autorizadas pode reduzir ainda mais a exposição.

Resposta

Se a atividade Larva-24009 for detectada, os sistemas afetados devem ser isolados imediatamente para limitar o movimento lateral e a exfiltração de dados. Os respondentes devem examinar as tarefas agendadas e mudanças no registro para mecanismos de persistência. Os registros de rede também devem ser revisados para conexões com infraestruturas conhecidas de C2 e sinais de sessões não autorizadas de RDP ou UltraVNC.

Fluxo de Ataque

Detecções

Chamar Métodos .NET Suspeitos do PowerShell (via powershell)

Equipe SOC Prime
04 Ago 2026

Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)

Equipe SOC Prime
04 Ago 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Topo (TLD) Incomum (via dns)

Equipe SOC Prime
04 Ago 2026

IOCs (HashMd5) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009

Regras AI da SOC Prime
04 Ago 2026

IOCs (SourceIP) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009

Regras AI da SOC Prime
04 Ago 2026

IOCs (DestinationIP) para detectar: Análise de Malware de um Caso de Ataque de E-mail de Phishing pelo Ator de Ameaça Larva-24009

Regras AI da SOC Prime
04 Ago 2026

Detecção de Comunicação C&C do Larva-24009 e Uso da API do Telegram [Conexão de Rede do Windows]

Regras AI da SOC Prime
04 Ago 2026

Instalação de Ferramentas de Controle Remoto Quasar RAT e UltraVNC [Criação de Processo do Windows]

Regras AI da SOC Prime
04 Ago 2026

Detecção de Execução de Comando PowerShell Ofuscado via Arquivos LNK [Windows PowerShell]

Regras AI da SOC Prime
04 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos de Ataque: O adversário obteve acesso inicial e busca estabelecer persistência/execução usando um arquivo de atalho. O invasor cria um .lnk arquivo malicioso que, quando clicado, invoca powershell.exe. Para evitar detecção simples baseada em strings, o comando usa o -EncodedCommand parâmetro. O comando é projetado para aparentar estar interagindo com um arquivo isca no diretório %TEMP% para se misturar ao ruído do sistema. A telemetria alvo é um evento de criação de processo onde powershell é o processo, -EncodedCommand está presente, e %TEMP% or .lnk é parte da string de argumento.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra de detecção
    # 1. Defina o payload malicioso (codificado em Base64 'Write-Host "Infiltration Successful"')
    $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'"))
    
    # 2. Construa a linha de comando que corresponde à lógica de detecção:
    # Contém 'powershell', '-EncodedCommand', e '%TEMP%'
    $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk"
    
    # 3. Execute o comando para gerar a telemetria
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden
  • Comandos de Limpeza:

    # Remova qualquer arquivo criado durante a simulação
    Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue