SOC Prime Bias: High

04 Sep 2026 13:10 UTC

Casos de Ataques de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC

Author Photo
SOC Prime Team linkedin icon Seguir
Casos de Ataques de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaça estão alvejando usuários na Coreia do Sul para instalar ferramentas de acesso remoto como Radmin e UltraVNC. Após obter controle, os atacantes implantam utilitários adicionais de proxy, incluindo Netch-gateway, CCProxy e SoftEther VPN. O objetivo aparente é transformar sistemas comprometidos em nós de proxy ou servidores VPN que possam dar suporte a atividades maliciosas adicionais.

Investigação

O Centro de Inteligência de Segurança da AhnLab analisou uma cadeia de infecção em várias etapas que começa com downloads baseados em PowerShell. Os atacantes usam o Radmin para o controle remoto inicial antes de implantar o UltraVNC e várias ferramentas de proxy. Comentários em chinês encontrados nos scripts, juntamente com configurações específicas de ferramentas, sugerem que a atividade pode estar ligada a um ator de ameaça de língua chinesa.

Mitigação

Os usuários devem ter cautela ao abrir ou executar arquivos obtidos de fontes desconhecidas ou não confiáveis. Produtos antivírus como o V3 devem estar totalmente atualizados para ajudar a bloquear assinaturas de malware conhecidas. As organizações também devem monitorar endpoints em busca de software de desktop remoto não autorizado, ferramentas de proxy inesperadas e instalações incomuns de serviços VPN.

Resposta

Se atividade maliciosa for detectada, os sistemas afetados devem ser isolados da rede imediatamente para interromper a comunicação de comando-e-controle. Os respondedores devem conduzir uma investigação forense completa para determinar o vetor inicial de acesso e o escopo do movimento lateral. Logs da rede também devem ser revisados em busca de tráfego SOCKS5, Shadowsocks ou VPN não autorizado originando de sistemas internos.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

A Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)

Time SOC Prime
04 Set 2026

Download ou Upload via Powershell (via cmdline)

Time SOC Prime
04 Set 2026

Execução de Processos de Sistema a partir de Caminhos Atípicos (via process_creation)

Time SOC Prime
04 Set 2026

Possível Uso do PING para Execução Atrasada (via cmdline)

Time SOC Prime
04 Set 2026

Software de Acesso/ Gestão Remota Alternativa (via process_creation)

Time SOC Prime
04 Set 2026

Alterações Suspeitas nas Preferências do Windows Defender (via powershell)

Time SOC Prime
04 Set 2026

Download de Arquivo Suspeito por IP Direto (via proxy)

Time SOC Prime
04 Set 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Time SOC Prime
04 Set 2026

IOCs (HashMd5) para detectar: Casos de Ataque de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC

Regras de IA do SOC Prime
04 Set 2026

IOCs (SourceIP) para detectar: Casos de Ataque de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC

Regras de IA do SOC Prime
04 Set 2026

IOCs (DestinationIP) para detectar: Casos de Ataque de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC

Regras de IA do SOC Prime
04 Set 2026

Detecção de Implantação de Radmin e UltraVNC via Scripts Maliciosos [Criação de Processo do Windows]

Regras de IA do SOC Prime
04 Set 2026

Ofuscação do PowerShell e Execução Oculta para Instalação de Malware [Powershell do Windows]

Regras de IA do SOC Prime
04 Set 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário obteve acesso inicial a uma estação de trabalho e pretende estabelecer persistência e controle remoto usando Radmin ou UltraVNC. Para evitar detecção, ele baixa um script que automatiza a instalação. O objetivo do atacante é usar um nome de arquivo altamente específico e não descritivo (11.Bat) para evitar suspeitas em inspeções manuais de arquivos, e ele tenta mascarar a execução do instalador imitando o nome de um processo crítico do sistema (svchost.Exe) na linha de comando. Essas ações são projetadas para acionar a lógica de correspondência de strings específica da regra de detecção alvo.

  • Script de Teste de Regressão:

     # Simulação de implantação do Radmin/UltraVNC via '11.Bat'
      New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Instalando Ferramenta de Acesso Remoto..."
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat"
      Write-Host "[+] Simulação: 11.Bat executado."
    
      # Simulação do uso anômalo de 'svchost.Exe' na linha de comando
      # Nota: Esta é uma string de comando simulada para acionar a lógica da regra
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param"
      Write-Host "[+] Simulação: Linha de comando anômala do svchost.Exe executada."
  • Comandos de Limpeza:

     Remove-Item -Path "$env:TEMP11.Bat" -Force
      Write-Host "[+] Limpeza: Artefatos de simulação removidos."