Загроза, спрямована на Камбоджу, використовує локалізований фішинг і багатосхідний шкідливий код
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Невідомий кластер загроз націлений на організації в Камбоджі з локалізованими фішинговими приманками. Атака ґрунтується на складному багатоступінчастому ланцюжку інфекції, що включає DLL sideloading, вилучення shellcode з файлів PNG та ін’єкцію процесів. Кампанія також зловживає технікою Bring Your Own Vulnerable Driver (BYOVD) для відключення програмного забезпечення безпеки.
Розслідування
Підрозділ досліджень загроз Acronis виявив кампанію під час аналізу стиснених архівів, які містили приманки з темою Камбоджі. Дослідники простежили інфекцію від інсталятора Inno Setup до розгортання SparkRAT. Шкідливе ПЗ також спостерігалося під час маніпуляції з токенами, патчингу AMSI/ETW та зловживання вразливостями arsdrv.sys , щоб завершити процеси безпеки.
Захист
Організації повинні розгорнути надійний захист кінцевих точок та контролювати підозрілі інсталяції драйверів, з особливою увагою на активність BYOVD. Виправлення вразливостей, таких як CVE-2026-36425, та обмеження адміністративних привілеїв можуть зменшити вплив маніпуляції з токенами. Моніторинг неавторизованих створень служб та активності запланованих завдань також може допомогти ідентифікувати персистенцію.
Відповідь
Якщо виявлено зловмисну активність, уражені хости повинні бути негайно ізольовані, щоб запобігти подальшому латеральному переміщенню або C2 зв’язку. Розслідувачам слід дослідити директорію C:Drivers та перевірити процеси, такі як vssvc.exe, ctfmon.exe, і svchost.exe на предмет ін’єкцій коду. Журнали подій Windows також повинні бути переглянуті на наявність підозрілих sc.exe створень служб та schtasks.exe модифікацій.
Потік атаки
Ми все ще оновлюємо цю частину.
Детекції
Підозріле командування і контроль за допомогою незвичайного домену верхнього рівня (TLD) запиту DNS (через dns)
Можлива ручна установка служби або драйвера для персистенції (через cmdline)
Можливе використання Schtasks або AT для персистенції (через cmdline)
IOC (HashSha256) для виявлення: кластер, націлений на Камбоджу, використовує багатоступінчастий ланцюг інфекцій з локалізованими приманками Частина 2
IOC (HashSha256) для виявлення: кластер, націлений на Камбоджу, використовує багатоступінчастий ланцюг інфекцій з локалізованими приманками Частина 1
IOC (HashMd5) для виявлення: кластер, націлений на Камбоджу, використовує багатоступінчастий ланцюг інфекцій з локалізованими приманками
Зловмисний DLL Sideloading і ін’єкція процесів в кампанії, націленій на Камбоджу [Windows Sysmon]
Виявлення спілкування з неназваними серверами C2 в кампанії, націленій на Камбоджу [Windows Network Connection]
Підозрілий багатоступінчастий ланцюг інфекцій з імітацією токенів та відображуючим завантаженням PE [Windows Process Creation]
Виконання симуляції
Необхідна умова: Перевірка телеметрії та базових даних повинна пройти.
Підстава: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та бути спрямованими на генерацію точно очікуваної телеметрії відповідно до логіки виявлення. Абстрактні чи невідповідні приклади призведуть до неправильної діагностики.
-
Наратив атаки та команди: Противник успішно закріпився на робочій станції Windows за допомогою локалізованої приманки. Після виконання крадіжки облікових даних (T1055) для підвищення привілеїв, шкідливе ПЗ тепер намагається встановити зашифрований канал командування та управління (C2). Щоб уникнути виявлення, шкідливе ПЗ націлюється на специфічну інфраструктуру, вказану в кампанії, націленій на Камбоджу:
nuihuw.top. Симуляція використовуватиме команду PowerShell для ініціалізації з’єднання з цим доменом на порті 443, імітуючи зворотний виклик шкідливого ПЗ. -
Сценарій регресійного тестування:
# Сценарій симуляції для виявлення комунікацій C2 # Імітує зворотний виклик шкідливого ПЗ на виявлений зловмисний домен $C2Domain = "nuihuw.top" $C2Port = 443 Write-Host "[+] Ініціюється симульована комунікація C2 з $C2Domain на порті $C2Port..." -ForegroundColor Cyan try { # Використовується Invoke-WebRequest для створення HTTPS-з'єднання з зловмисним доменом # Примітка: У реальному середовищі це, ймовірно, не вдасться через відсутність фактичного C2, # але спроба з'єднання/запит DNS генеруватиме необхідну мережеву телеметрію. Invoke-WebRequest -Uri "https://$C2Domain" -Method Get -TimeoutSec 5 } catch { Write-Host "[!] З'єднання не вдалося (як очікувалося, якщо домен перенаправлено), але телеметрія повинна бути згенерована." -ForegroundColor Yellow } Write-Host "[+] Симуляція завершена." -ForegroundColor Green -
Команди очищення:
# Жодних постійних змін не було внесено цією симуляцією; # Переконайтеся, що всі локальні тимчасові файли або журнали видалені. Write-Host "[+] Очищення середовища симуляції..." -ForegroundColor Cyan