SOC Prime Bias: Critical

10 Aug 2026 17:02 UTC

Larva-26005: Rastreando a Conexão do Xctdoor com os Ataques CRAT

Author Photo
SOC Prime Team linkedin icon Seguir
Larva-26005: Rastreando a Conexão do Xctdoor com os Ataques CRAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator de ameaça Larva-26005 está ativamente distribuindo malware Xctdoor para usuários na Coreia do Sul. A campanha depende de vários métodos de entrega, incluindo arquivos LNK maliciosos, spear phishing e malware disfarçado como software de segurança legítimo, como Veraport e SoftCamp. O Xctdoor funciona como um backdoor capaz de executar comandos, manipular arquivos e roubar informações sensíveis.

Investigação

A ASEC investigou conexões entre a atividade atual do Larva-26005 e campanhas anteriores com o malware CRAT. A análise revelou rotinas de ofuscação compartilhadas, caminhos de instalação semelhantes dentro dos pacotes AppX e conexões com o grupo Lazarus. Pesquisadores também documentaram uma cadeia de execução em várias etapas envolvendo scripts VBS, BAT e PowerShell.

Mitigação

Os usuários devem ter cautela ao abrir anexos de e-mails ou baixar arquivos executáveis de fontes desconhecidas ou não verificadas. Instaladores de software de segurança devem ser validados antes da execução para garantir que sejam legítimos. As organizações também devem manter produtos de segurança de endpoint, como o V3, atualizados para as versões mais recentes, a fim de detectar assinaturas de malware conhecidas.

Resposta

Se arquivos LNK suspeitos ou RegSvr32 atividades não autorizadas forem detectadas, o host afetado deve ser isolado da rede imediatamente. Os respondedores devem examinar %PUBLIC% and %LOCALAPPDATA% para scripts não autorizados, DLLs ou artefatos relacionados. Também deve ser realizada uma varredura ampla em todo o ambiente para indicadores associados ao XcLoader e ao Xctdoor.

Fluxo de Ataque

Detecções

Possível Exploração de Servidor Web ou WebApp [Windows] (via cmdline)

Equipe SOC Prime
06 Ago 2026

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
06 Ago 2026

Execução Suspeita do Perfil de Usuário Público (via process_creation)

Equipe SOC Prime
06 Ago 2026

Strings Suspeitas do Powershell (via powershell)

Equipe SOC Prime
06 Ago 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
06 Ago 2026

Arquivos Suspeitos no Perfil de Usuário Público (via file_event)

Equipe SOC Prime
06 Ago 2026

IOCs (HashMd5) para detectar: Análise da Conexão Entre Xctdoor e Casos de Ataque CRAT Anteriores (Larva-26005)

Regras de IA do SOC Prime
06 Ago 2026

Execução do Xctdoor com Regsvr32 para Persistência [Criação de Processo Windows]

Regras de IA do SOC Prime
06 Ago 2026

Indicadores de VBS e PowerShell do Xctdoor e XcLoader [Evento de Registro do Windows]

Regras de IA do SOC Prime
06 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: O adversário busca estabelecer persistência na máquina da vítima para sobreviver a reinicializações. Eles deixam cair uma DLL maliciosa disfarçada como um arquivo de bloqueio (settings.Lock) em um subdiretório do pacote Microsoft.MicrosoftOffice365Hub . Para evadir detecção, eles usam regsvr32.exe para carregar este arquivo. Como regsvr32.exe é um binário assinado digitalmente pela Microsoft, frequentemente passa por controles de segurança básicos. O comando é elaborado para especificamente atacar o caminho identificado no relatório de inteligência de ameaças, facilitando a execução do backdoor Xctdoor por meio de sequestro da interface COM.

  • Script de Teste de Regressão:

    # Script de Simulação para Detecção de Persistência do Xctdoor
    # Nota: Este script cria um arquivo fictício para simular o payload para evitar a execução de malware real.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. Crie a estrutura de diretórios se ela não existir
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Crie um arquivo "malicioso" fictício (na realidade, isso seria um DLL)
    # Usamos um arquivo de zero bytes por segurança nesta simulação
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] Payload fictício criado em: $targetFile"
    
    # 3. Execute o regsvr32 para acionar a regra de detecção
    Write-Host "[+] Executando regsvr32 para acionar detecção..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] Simulação completa. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Script de Limpeza
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] Arquivo de simulação limpo."
    } else {
        Write-Host "[!] Arquivo de destino não encontrado, nada para limpar."