SOC Prime Bias: High

20 Aug 2026 07:34 UTC

Кампанія зі зловмисним ПЗ націлена на корейські веб-сервери під управлінням SoftEther VPN

Author Photo
SOC Prime Team linkedin icon Стежити
Кампанія зі зловмисним ПЗ націлена на корейські веб-сервери під управлінням SoftEther VPN
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисник Larva-26010 націлюється на веб- і MS-SQL сервери в Південній Кореї для розгортання SoftEther VPN. Скомпрометовані системи переобладнуються в VPN-сервери, що потенційно використовують каскадні з’єднання, щоб приховати справжню інфраструктуру C&C зловмисників. Втручання зазвичай починається з компрометації веб-сервера, з подальшим розгортанням веб-шеллів і SQLShells.

Розслідування

Центр аналітики безпеки AhnLab виявив нещодавні атаки, що відбувалися з квітня по серпень 2026 року. Розслідування виявило зсув у послідовності атак: спершу компрометовані веб-сервери, далі команди з виявлення, встановлення SoftEther VPN та наступні атаки на MS-SQL сервери для розгортання CLR SqlShell. Зловмисники також використовували інструменти такі як PowerShell, bitsadmin, і certutil для доставки даних.

Пом’якшення

Адміністратори повинні перевіряти веб-сервери на наявність уразливостей, які можуть бути експлуатовані, і перевіряти всі значення введення, використані в запитах до системи керування базами даних і запитах до веб-сервісів. Дозволи на виконання повинні бути обмежені у каталогах завантаження, а веб-сервери IIS та операційні системи повинні бути повністю оновлені. Антивірусні та інші засоби безпеки, такі як V3, повинні бути оновлені до найостаннішої версії.

Відповідь

Якщо виявлено шкідливу активність, постраждалі веб- і MS-SQL сервери повинні бути негайно ізольовані, щоб обмежити боковий рух. Розслідувачі повинні визначити масштаби розгортання веб- і SqlShell, а також перевірити новостворені облікові записи користувачів на предмет несанкціонованих адміністраторських облікових записів. Налаштування реєстру, такі як UseLogonCredential , також повинні перевірятися на підозрілі зміни.

Потік атаки

Детекції

Використання Certutil для кодування даних і операцій з сертифікатами (виконання через cmdline)

Команда SOC Prime
19 серпня 2026 року

Завантаження або вивантаження за допомогою Powershell (виконання через cmdline)

Команда SOC Prime
19 серпня 2026 року

Можлива системна інвентаризація (виконання через cmdline)

Команда SOC Prime
18 серпня 2026 року

Можливе виявлення конфігурації системної мережі (виконання через cmdline)

Команда SOC Prime
18 серпня 2026 року

Можливе виконання шляхом використання короткого імені скрипту (виконання через cmdline)

Команда SOC Prime
18 серпня 2026 року

Підозріле використання CURL (виконання через cmdline)

Команда SOC Prime
18 серпня 2026 року

Підозріле завантаження файлу з прямою IP-адресою (виконання через proxy)

Команда SOC Prime
18 серпня 2026 року

IOC (HashMd5) для виявлення: випадки атаки на вітчизняні веб-сервери, що запускають SoftEther VPN в Кореї

Правила AI від SOC Prime
18 серпня 2026 року

IOC (SourceIP) для виявлення: випадки атаки на вітчизняні веб-сервери, що запускають SoftEther VPN в Кореї

Правила AI від SOC Prime
18 серпня 2026 року

IOC (DestinationIP) для виявлення: випадки атаки на вітчизняні веб-сервери, що запускають SoftEther VPN в Кореї

Правила AI від SOC Prime
18 серпня 2026 року

Виявлено потенційну DoS-атаку AWS CloudFront [AWS Cloudtrail]

Правила AI від SOC Prime
18 серпня 2026 року

Завантажувач PowerShell та підвищення привілеїв через створення облікового запису користувача [Windows Powershell]

Правила AI від SOC Prime
18 серпня 2026 року

Визначення Microsoft Windows та встановлення SoftEther VPN [Веб-сервер]

Правила AI від SOC Prime
18 серпня 2026 року

## Виконання симуляції

Передумова: Попередня перевірка телеметрії та базового рівня повинна бути пройдена.

Обґрунтування: У цьому розділі детально описується точне виконання техніки противника (TTP), призначеної для виклику правила виявлення. Команди та описи ПОВИННІ безпосередньо відображати ідентифіковані TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або невідповідні приклади призведуть до неправильної діагностики.

  • Розповідь атаки та команди: Зловмисник отримав початковий доступ через вразливість веб-сайту. Для сприяння боковому пересуванню та встановлення стійкої задньої двері їм потрібно відобразити локальну мережу та завантажити інсталятор SoftEther VPN. Зловмисник виконує ipconfig /all для відображення інтерфейсу, whoami для підтвердження привілеїв, та використовує curl для отримання програми-інсталятора з віддаленого сервера командування та контролю (C2). Ця специфічна послідовність розроблена для виклику логіки виявлення “Встановлення SoftEther VPN” шляхом точної відповідності рядків командного рядка, визначених у правилі Sigma.

  • Скрипт тестування регресії:

    # Скрипт симуляції: Визначення SoftEther та завантаження даних
    # Цей скрипт виконує точні команди, які шукає правило.
    
    Write-Host "[+] Початок фази виявлення..." -ForegroundColor Cyan
    
    # Тригер selection_command_lines: 'whoami'
    whoami
    
    # Тригер selection_command_lines: 'ipconfig /all'
    ipconfig /all
    
    # Тригер selection_command_lines: 'netstat -ano -p tcp'
    netstat -ano -p tcp
    
    # Тригер selection_command_lines: 'systeminfo'
    systeminfo
    
    Write-Host "[+] Початок фази завантаження даних..." -ForegroundColor Cyan
    
    # Тригер selection_images: 'curl.exe' ТА selection_command_lines: 'curl -h'
    # Примітка: Ми використовуємо -h, щоб залишатись в логіці правила, імітуючи намір завантаження
    curl -h https://example.com/softether_installer.exe
    
    Write-Host "[+] Симуляція завершена." -ForegroundColor Green
  • Команди очищення:

    # Жодні файли насправді не були завантажені в цій симуляції, 
    # але ми переконуємось, що жодні артефакти не залишаються.
    Remove-Item -Path "$env:TEMP*" -Force -ErrorAction SilentlyContinue