SOC Prime Bias: Critical

05 Oct 2026 16:27 UTC

Relatório de Ameaças APT na Coreia do Sul: Tendências de Ataques em Agosto de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Relatório de Ameaças APT na Coreia do Sul: Tendências de Ataques em Agosto de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

AhnLab documentou múltiplas tendências de ataque APT direcionadas a organizações sul-coreanas ao longo de agosto de 2026. As campanhas se basearam principalmente em spear phishing com arquivos LNK maliciosos para entregar várias cargas, incluindo scripts AutoIt, backdoors em Python, e XenoRAT. Os ataques foram projetados para roubar informações, obter controle sobre sistemas comprometidos e distribuir malware adicional.

Investigação

AhnLab monitorou a atividade APT contra entidades sul-coreanas usando sua inteligência proprietária de ameaças e infraestrutura de segurança. Os pesquisadores agruparam as campanhas observadas em várias categorias, de Tipo A a Tipo F, com base em suas técnicas de execução, incluindo abuso de arquivos LNK, carga lateral de DLL, comandos PowerShell e outros métodos de infecção em múltiplos estágios.

Mitigação

Os usuários devem evitar abrir anexos ou arquivos recebidos de fontes desconhecidas ou não confiáveis e verificar a identidade do remetente antes de interagir com conteúdo suspeito. As organizações devem atualizar regularmente os sistemas operacionais e navegadores da web. Também é altamente recomendado manter os produtos de segurança de endpoint, incluindo o V3, atualizados para a versão mais recente.

Resposta

Quando uma atividade suspeita é detectada, as organizações devem investigar a origem das mensagens de phishing e procurar por tarefas agendadas não autorizadas ou processos anormais como pythonw.exe or sys.dll. Revisar logs do sistema para atividades incomuns do PowerShell ou CMD e validar arquivos legítimos de aplicativos para identificar potenciais tentativas de carga lateral de DLL.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via criação_de_processo)

Equipe SOC Prime
01 de out. de 2026

Uso Suspeito de CURL (via linha_de_comando)

Equipe SOC Prime
01 de out. de 2026

Comportamento de Evasão de Defesa Suspeito de LOLBAS MSHTA por Detecção de Comandos Associados (via criação_de_processo)

Equipe SOC Prime
01 de out. de 2026

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
01 de out. de 2026

IOCs (HashMd5) para detectar: Relatório de Tendências de Ameaças de Agosto de 2026 sobre Ataques APT (Coreia do Sul)

Regras de IA do SOC Prime
01 de out. de 2026

Detecção de Atividade Maliciosa Envolvendo Arquivos de Documentos Disfarçados com Objeto OLE em Documento Hangul [Evento de Arquivo Windows]

Regras de IA do SOC Prime
01 de out. de 2026

Spear Phishing APT com Arquivos LNK Executando Scripts Maliciosos de PowerShell [Criação de Processo do Windows]

Regras de IA do SOC Prime
01 de out. de 2026

Execução de Simulação

  • Narrativa de Ataque & Comandos: Um adversário envia um e-mail de spear-phishing contendo um arquivo .lnk compactado. Quando o usuário clica no LNK, ele executa um comando PowerShell oculto. Para alcançar seu objetivo de baixar uma carga de segunda etapa, o script usa uma linha de comando contendo a string ‘Base64’ para decodificar um blob codificado em hexadecimal, simulando a extração de uma carga maliciosa para preparar a persistência do Agendador de Tarefas.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra de detecção
    # Isso imita um arquivo LNK lançando um processo PowerShell com palavras-chave suspeitas.
    
    $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Processing Base64 payload...'""
    
    Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand"
  • Comandos de Limpeza:

    # Limpeza dos artefatos criados durante a simulação
    Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue