SOC Prime Bias: Critical

05 Oct 2026 16:27 UTC

Звіт про загрози APT у Південній Кореї: Тенденції атак серпня 2026 року

Author Photo
SOC Prime Team linkedin icon Стежити
Звіт про загрози APT у Південній Кореї: Тенденції атак серпня 2026 року
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AhnLab задокументував кілька трендів APT атак, спрямованих проти південнокорейських організацій протягом серпня 2026 року. Кампанії в основному покладалися на фішинг із шкідливими LNK файлами для доставки різних шкідливих навантажень, включаючи AutoIt скрипти, Python бекдори та XenoRAT. Атаки були спрямовані на крадіжку інформації, отримання контролю над компрометованими системами та розповсюдження додаткового шкідливого програмного забезпечення.

Дослідження

AhnLab моніторив активність APT проти південнокорейських суб’єктів, використовуючи свою власну інфраструктуру загроз та безпеки. Дослідники згрупували спостережені кампанії у кілька категорій, від Типу A до Типу F, на основі їх технік виконання, включаючи використання LNK файлів, підвантаження DLL, команди PowerShell та інші багатоступеневі методи інфікування.

Пом’якшення

Користувачі повинні уникати відкривання вкладень або файлів, отриманих з невідомих чи ненадійних джерел, та перевіряти особу відправника перед взаємодією з підозрілим вмістом. Організації повинні регулярно оновлювати операційні системи та веб-браузери. Також настійно рекомендується тримати в актуальному стані продукти захисту кінцевих точок, включаючи V3.

Відповідь

Коли виявляється підозріла активність, організації повинні розслідувати походження фішингових повідомлень та шукати несхвалені заплановані завдання або аномальні процеси, такі як pythonw.exe or sys.dll. Перегляньте журнали системи на наявність незвичайної активності PowerShell або CMD і перевірте законність файлів додатків для виявлення можливих спроб підвантаження DLL.

Потік атак

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
01 жовтня 2026

Підозріле використання CURL (через cmdline)

Команда SOC Prime
01 жовтня 2026

Підозріле поведінка ухилення від виявлення LOLBAS MSHTA через команди, що асоціюються (через process_creation)

Команда SOC Prime
01 жовтня 2026

Підозріле заплановане завдання (через аудит)

Команда SOC Prime
01 жовтня 2026

IOC (HashMd5) для виявлення: Трендовий звіт загрози за серпень 2026 року на APT атаки (Південна Корея)

AI правила SOC Prime
01 жовтня 2026

Виявлення шкідливої активності, пов’язаної з маскуванням файлів документів з об’єктом OLE у документі Hangul [Подія файлу Windows]

AI правила SOC Prime
01 жовтня 2026

APT фішинг із LNK файлами, що виконують шкідливі скрипти PowerShell [Створення процесу Windows]

AI правила SOC Prime
01 жовтня 2026

Виконання симуляції

  • Наратив атаки та команди: Супротивник надсилає фішинговий email, що містить заархівований .lnk файл. Коли користувач натискає на LNK, він виконує приховану PowerShell команду. Щоб досягти своєї мети завантаження другої частини шкідливого навантаження, скрипт використовує командний рядок, що містить рядок ‘Base64’, щоб декодувати шестнадцятковий кодований блок, симулюючи вилучення шкідливого навантаження для підготовки персистентності через планувальник задач.

  • Скрипт регресійного тесту:

    # Скрипт симуляції для виклику правила виявлення
    # Це імітує запуск LNK файлу, що запускає процес PowerShell з підозрілими ключовими словами.
    
    $suspiciousCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$data = 'SGVsbG8gd29ybGQ='; [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String($data)) | Out-File -FilePath $env:TEMPtest.txt; Write-Host 'Processing Base64 payload...'""
    
    Start-Process cmd.exe -ArgumentList "/c $suspiciousCommand"
  • Команди очищення:

    # Очистіть артефакти, створені під час симуляції
    Remove-Item -Path "$env:TEMPtest.txt" -ErrorAction SilentlyContinue