SOC Prime Bias: Alto

14 Jul 2026 15:17 UTC

Atualização do Ataque APT-C-60 para 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Atualização do Ataque APT-C-60 para 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ameaças APT-C-60 está realizando operações direcionadas contra organizações no Japão usando táticas revisadas de acesso inicial e infraestrutura atualizada. A cadeia de intrusão começa com e-mails de spearphishing que contêm links do Proton Drive ou arquivos RAR armados que conduzem à execução de um arquivo LNK. Esse atalho abusa do mshta.exe para lançar JavaScript embutido, que finalmente recupera e executa o malware SpyGlace através de uma variedade de serviços de desenvolvedor legítimos.

Investigação

JPCERT/CC observou alterações notáveis nos métodos de acesso inicial e infraestrutura do APT-C-60 em comparação com campanhas anteriores. A investigação revelou o uso do Proton Drive para distribuição de payloads e o abuso de serviços confiáveis como GitLab, jsDelivr, Codeberg e GitHub para hospedar componentes maliciosos. Analistas reconstruíram a cadeia de infecção a partir de um arquivo LNK que invoca JavaScript através do mshta.exe para um script subsequente que usa o git.exe para recuperar conteúdo adicional de downloader.

Mitigação

Os usuários devem evitar abrir links suspeitos de armazenamento em nuvem ou arquivos LNK entregues dentro de arquivos comprimidos como arquivos RAR. As organizações devem monitorar o uso indevido de ferramentas e plataformas de desenvolvedor legítimas, incluindo git.exe e serviços públicos de hospedagem de código, para atividades de saída incomuns. A aplicação de controles mais rígidos sobre mshta.exe e o monitoramento da execução de JavaScript suspeito também podem ajudar a reduzir a exposição.

Resposta

Se essa atividade for detectada, os respondedores devem isolar os hosts afetados e realizar análises de memória para identificar variantes ativas do SpyGlace e sessões de comando e controle. Os logs de rede devem ser revisados em busca de comunicação com os endereços IP C2 identificados e os serviços legítimos usados para entrega de payload. Investigadores também devem rastrear o ponto de entrada inicial, focando em e-mails de spearphishing e downloads subsequentes de serviços de armazenamento em nuvem.

Fluxo do Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base precisa ter sido aprovado.

Fundamento: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e tem o objetivo de gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: O adversário visa implantar um payload de segunda fase usando uma combinação de LOLBins para evadir a detecção baseada em assinaturas tradicionais. O atacante usa um arquivo LNK para acionar o mshta.exe, que executa uma rotina de JavaScript ofuscada. Para se misturar a um ambiente de desenvolvedor e potencialmente ocultar a exfiltração de dados ou recuperação de ferramentas, o atacante invoca o git.exe enquanto passa uma linha de comando que inclui a palavra-chave ‘downloader’. Para satisfazer a lógica específica (e frágil) desta regra, a simulação executará uma única linha de comando que incorpora todos os três elementos.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra de detecção APT-C-60.
    # Este script executa mshta com JavaScript e git.exe de uma maneira que 
    # tenta satisfazer os requisitos da condição AND da regra.
    
    $cmd = "mshta.exe javascript:alert('triggering_rule'); git.exe --help downloader"
    
    # Nota: Em um ambiente real de Sigma/SIEM, a condição 'and' 
    # frequentemente espera que estes estejam dentro do mesmo evento ou 
    # muito próximos. Nós lançaremos um processo que 
    # imita esta linha de comando complexa.
    
    Start-Process "mshta.exe" -ArgumentList "javascript:alert('test'); git.exe downloader"
  • Comandos de Limpeza:

    # Nenhum artefato persistente é criado pelo script de simulação.
    # Simplesmente assegure-se de que não restem processos mshta perdidos.
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue