SOC Prime Bias: Критичний

10 Aug 2026 17:02 UTC

Larva-26005: Відстеження зв’язку Xctdoor з атаками CRAT

Author Photo
SOC Prime Team linkedin icon Стежити
Larva-26005: Відстеження зв’язку Xctdoor з атаками CRAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисник Larva-26005 активно розповсюджує шкідливе програмне забезпечення Xctdoor серед користувачів у Південній Кореї. Кампанія використовує кілька методів доставки, включаючи шкідливі файли LNK, фішинг зі спеціальними повідомленнями та шкідливе ПЗ, замасковане під легітимне програмне забезпечення безпеки, таке як Veraport та SoftCamp. Xctdoor функціонує як бекдор, здатний виконувати команди, маніпулювати файлами та викрадати конфіденційну інформацію.

Дослідження

ASEC розслідувала зв’язки між поточною діяльністю Larva-26005 та попередніми кампаніями з використанням шкідливого ПЗ CRAT. Аналіз виявив спільні маршрути заплутування, схожі шляхи встановлення у пакунках AppX та зв’язки з групою Lazarus. Дослідники також зафіксували багатоступеневий ланцюг виконання, що включає VBS, BAT, та PowerShell скрипти.

Пом’якшення

Користувачам слід бути обережними при відкритті вкладень електронної пошти або завантаженні виконуваних файлів з невідомих або непідтверджених джерел. Установники програмного забезпечення безпеки слід перевіряти перед виконанням, щоб переконатися в їх легітимності. Організації також повинні тримати продукти захисту кінцевих точок на зразок V3 оновленими до останніх версій, щоб виявляти відомі сигнатури шкідливих програм.

Відповідь

Якщо виявлено підозрілі файли LNK або несанкціоновану RegSvr32 активність, уражений хост слід негайно ізолювати від мережі. Відповідальні особи повинні перевірити %PUBLIC% and %LOCALAPPDATA% на предмет несанкціонованих скриптів, DLL або пов’язаних артефактів. Слід також виконати більш загальне сканування середовища для індикаторів, пов’язаних з XcLoader та Xctdoor.

Потік атаки

Симуляційне Виконання

Попередні умови: Потрібно, щоб перевірка телеметрії та базової лінії пройшла.

Мотивація: У цьому розділі детально описується точне виконання техніки суперника (TTP), призначеної для спрацювання правила виявлення. Команди та опис ПОВИННІ бути прямим відображенням ідентифікованих TTP та метою генерації точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади приведуть до помилкової діагностики.

  • Опис атаки та команди: Суперник прагне встановити стійкість на машині жертви для виживання після перезавантажень. Вони розміщують злочинний DLL, замаскований під файл блокування (settings.Lock) у підкаталог Microsoft.MicrosoftOffice365Hub пакета. Щоб уникнути виявлення, вони використовують regsvr32.exe для завантаження цього файлу. Оскільки regsvr32.exe є підписаним Microsoft бінарним файлом, він часто обминає базові заходи безпеки. Команда розроблена для точного націлення на шлях, зазначений у звіті з розвідки загроз, полегшуючи виконання бекдора Xctdoor через перехоплення COM інтерфейсу.

  • Скрипт регресивного тестування:

    # Скрипт симуляції для виявлення стійкості Xctdoor
    # Примітка: цей скрипт створює фіктивний файл для симуляції корисного навантаження, щоб уникнути фактичного виконання шкідливого ПЗ.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. Створення структури каталогу, якщо її немає
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Створення фіктивного "шкідливого" файлу (в реальності це був би DLL)
    # Ми використовуємо нульовий байт для надійності в цій симуляції
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] Фіктивне корисне навантаження створено за адресою: $targetFile"
    
    # 3. Виконання regsvr32 для спрацювання правила виявлення
    Write-Host "[+] Виконання regsvr32 для спрацювання виявлення..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень."
  • Команди очистки:

    # Скрипт очищення
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] Симуляційний файл очищено."
    } else {
        Write-Host "[!] Цільовий файл не знайдено, очищувати нічого."
    }