SOC Prime Bias: Medium

20 Jan 2026 17:10 UTC

Remcos RAT націлюється на корейських користувачів у рамках поточної кампанії розповсюдження

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Стежити
Remcos RAT націлюється на корейських користувачів у рамках поточної кампанії розповсюдження
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Центр безпеки AhnLab повідомив про тривале розповсюдження троянської програми віддаленого доступу Remcos, яка націлена на користувачів у Південній Кореї. Зап Payload представлені як легітимні інсталятори VeraCrypt або як утиліти, що просуваються незаконними сайтами азартних ігор, з доставкою через стандартний веб-переглядач та канали Telegram. Потік інфікування складається з кількох етапів: послідовність сценаріїв VBS і PowerShell завантажує, падає та запускає компоненти, які завершуються виконанням Remcos. На фінальному етапі RAT завантажується і вбудовується в AddInProcess32.exe, що допомагає діяльності маскуватися під нормальну ситема поведінки процесів.

Розслідування

Аналітики визначили кілька шкідливих імен файлів, пов’язаних з кампанією, і підтвердили, що VBS-дроппери записуються та виконуються з директорії TEMP як частина раннього етапу ланцюжка. Дослідники також помітили ін’єктор на базі .NET, який використовує вебхуки Discord для спілкування з атакуючими. Артефакти конфігурації включають назви мьютексу та зашифровані налаштування, які використовуються для управління поведінкою під час виконання. Для збору Remcos зберігає захоплені натискання клавіш під %ALLUSERSPROFILE%remcos. Телеметрія мережі висвітлила три кінцеві точки TLS, пов’язані з операцією, що підтримує зусилля з розуміння та блокування.

Узгодження

Зменшіть вразливість, блокуючи або суворо обмежуючи виконання ненадійних сценаріїв VBS і PowerShell — особливо з місць, які можуть записуватись користувачем, — та впроваджуючи політики контролю додатків для сценарійних механізмів. Спостерігайте за відомими назвами файлів та хешами кампанії, а також віддавайте пріоритет сигналізаціям для ланцюжків виконання сценаріїв, які переходять у поведінку ін’єктора. На мережевому рівні обмежте вихідну TLS-з’єднаність до визначених IP-адрес та додайте виявлення підозрілих шаблонів маячення. На кінцевих точках спостерігайте за створенням згаданих мьютексу та діяльність з ін’єкції коду, що націлено на AddInProcess32.exe.

Відповідь

Якщо виявлено індикатори, негайно ізолюйте уражений хост, зберіть нестійкі дані (включно з поточними процесами та з’єднанням мережі) та збережіть відповідні артефакти для аналізу. Проведіть цільову судово-медичну експертизу в директорії TEMP та %ALLUSERSPROFILE%remcos щоб ідентифікувати дроппери, конфігураційні дані та результати кейлогінгу. Видаліть зловмисні файли, зупиніть і виправте ін’єктований AddInProcess32.exe процес, та обміняйте потенційно вразливі облікові дані. Нарешті, оновіть вміст SIEM/EDR з вилученими IOC та проведіть обшук в навколишньому середовищі на збіг імен файлів, мьютексів та індикаторів TLS призначення.

Потік атаки

Виявлення

Виклик підозрілих методів .NET з PowerShell (через powershell)

Команда SOC Prime
20 січня 2026

Можливі шаблони Remcos RAT (через подію в реєстрі)

Команда SOC Prime
19 січня 2026

Підозрілі строки PowerShell (через cmdline)

Команда SOC Prime
20 січня 2026

Файл зображення було створено підозрілим процесом (через file_event)

Команда SOC Prime
19 січня 2026

Можливе зловживання Discord як каналом C2 (через проксі)

Команда SOC Prime
19 січня 2026

Підозрілі вилучені файли з архіву (через file_event)

Команда SOC Prime
19 січня 2026

Підозрілі строки PowerShell (через powershell)

Команда SOC Prime
20 січня 2026

Підозрілий контроль та управління за допомогою незвичайного запиту DNS верхнього рівня (TLD) (через dns)

Команда SOC Prime
20 січня 2026

Ймовірне використання хакінг-інструментів Windows [Частина 3] (через file_event)

Команда SOC Prime
19 січня 2026

Незвичайний домен верхнього рівня в командному рядку (через cmdline)

Команда SOC Prime
19 січня 2026

Виклик підозрілих класів/методів .NET з командного рядка PowerShell (через створення процесу)

Команда SOC Prime
19 січня 2026

Підозрілий процес використовує URL у командному рядку (через cmdline)

Команда SOC Prime
19 січня 2026

IOC (HashMd5) для виявлення: Розповсюдження Remcos RAT серед користувачів Кореї

Правила SOC Prime AI
19 січня 2026

IOC (DestinationIP) для виявлення: Розповсюдження Remcos RAT серед користувачів Кореї

Правила SOC Prime AI
19 січня 2026

IOC (SourceIP) для виявлення: Розповсюдження Remcos RAT серед користувачів Кореї

Правила SOC Prime AI
19 січня 2026

Розповсюдження Remcos RAT шляхом маскування як інструменту перевірки списку блокування [Подія Windows File]

Правила SOC Prime AI
19 січня 2026

Виявлення C&C-серверного зв’язку Remcos RAT [З’єднання мережі Windows]

Правила SOC Prime AI
19 січня 2026

Ін’єкція Remcos RAT у AddInProcess32.exe [Створення процесу Windows]

Правила SOC Prime AI
19 січня 2026

Виконання симуляції

Передумова: перевірка даних і базовий тест перед польотом повинні бути пройдені.

Сценарій атаки та команди

  1. Вхід (T1105): Атакувач розміщує шкідливий usercon.exe (Remcos RAT) на C2-сервері під виглядом утиліти “blocklist-lookup”.
  2. Завантаження: Жертва клацає на посилання, і файл зберігається в %USERPROFILE%DownloadsProgramsusercon.exe.
  3. Виконання (T1059): Атакувач використовує однорядковий PowerShell для безшумного запуску payload з шляху завантаження, уникаючи взаємодії з користувачем.
  4. Після виконання: RAT встановлює вихідний C2 через HTTP (T1071) та створює персистентність через автозапуск реєстру (T1547) – ці пізні стадії є за межами поточної правила, але ілюструють повний ланцюжок атаки.

Скрипт регресійного тестування

# ---------------------------------------------------------
# Симуляція Remcos RAT – активує правило Sigma
# ---------------------------------------------------------

# 1. Визначте шлях до шкідливого payload (відповідає правилу)
$maliciousPath = "$env:USERPROFILEDownloadsProgramsusercon.exe"

# 2. Створіть тестовий виконуваний payload (лише заголовок PE – безпечно для тестування)
Set-Content -Path $maliciousPath -Value ([Byte[]]@(0x4D,0x5A,0x90,0x00,0x03,0x00,0x00,0x00,0x04,0x00,0x00,0x00,0xFF,0xFF,0x00,0x00,0xB8,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x40,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00)) -Encoding Byte

# 3. Виконайте payload тихо (симуляція запуску з командного рядка атакуючого)
Start-Process -FilePath $maliciousPath -WindowStyle Hidden -PassThru

# 4. Додатково: випускаємо фальшиве мережеве з'єднання для ілюстрації пізніших етапів
# (не потрібно для активування правила Sigma)
# Invoke-WebRequest -Uri "http://malicious.c2.example.com/ping" -UseBasicParsing

Write-Host "Симуляцію виконано – перевірте SIEM для запуску правила."

Команди очищення

# ---------------------------------------------------------
# Видалення артефактів, створених симуляцією
# ---------------------------------------------------------
$maliciousPath = "$env:USERPROFILEDownloadsProgramsusercon.exe"
if (Test-Path $maliciousPath) {
    Remove-Item -Path $maliciousPath -Force
    Write-Host "Видалено $maliciousPath"
} else {
    Write-Host "Артефакт не знайдено за адресою $maliciousPath"
}