THREAT INTEL / APT

APT Threat Intelligence — Атрибуция инфраструктуры C2 ( Lazarus / APT38 overlap )

Полный цикл Threat Intel: сбор IOC из инцидента → пассивный DNS / SSL / WHOIS enrichment → кластеризация инфраструктуры → атрибуция к Lazarus Group / APT38 → YARA + Sigma правила для SOC. 200+ IOC, 47 C2 серверов, 12 доменов 1-го уровня.

200+IOC
47C2 Servers
12TLD Domains
84%Attribution Confidence

1. Начальные IOC и расширение поверхности

После инцидента на руках: 3 хеша загрузчика (SHA256), 2 IP C2, 1 домен. Запустили автоматизированное обогащение через PassiveTotal API + Censys + VirusTotal v3:

python
# IOC Enrichment Pipeline
import requests, json
from passive_total import PassiveTotal

pt = PassiveTotal(api_key=os.getenv('PT_KEY'))

# 1. Passive DNS для IP
for ip in initial_ips:
    pdns = pt.dns.passive(ip)
    for record in pdns['results']:
        iocs.add(record['hostname'])

# 2. SSL Cert enrichment
for ip in initial_ips:
    certs = pt.ssl.certificate_history(ip)
    for c in certs:
        # Extract CN, SAN, Issuer, Serial
        iocs.update(extract_cert_iocs(c))

# 3. WHOIS + Registrar clustering
for domain in domains:
    whois = pt.whois.domain(domain)
    cluster_by_registrar(whois)
    cluster_by_nameservers(whois)

# 4. VT Behavioral
for hash in hashes:
    beh = vt.behaviour(hash)
    iocs.update(extract_network_iocs(beh))

Результат: 200+ IOC (IP, домены, хеши, URL, email регистраторов, SSL серийные номера).

2. Кластеризация инфраструктуры (Maltego Graph)

Построили граф связей: IP ↔ Домены ↔ SSL Сертификаты ↔ WHOIS Регистраторы ↔ Name Servers. Ключевые кластеры:

🔗

Cluster A: Historical Lazarus

IP перекрываются с инфраструктурой Lazarus Group (APT38) 2021-2023 гг. (SWIFT attacks, crypto exchange hacks). Те же ASN (CHOPA, Hostpalace), те же регистраторы (NameCheap, PDR), схожие naming patterns (cdn-*, api-*, static-*).

🔐

Cluster B: SSL Certificate Reuse

47 сертификатов — 12 уникальных серийных номеров. Один и тот же приватный ключ использован на 14 C2 серверах за 2 года. Self-signed, 10-летний validity, CN=*.example.com — типичный Lazarus pattern.

📧

Cluster C: Registrar/Email Overlap

3 домена зарегистрированы на один email (admin@blockchain-services[.]xyz), фигурирующий в отчётах Mandiant APT38 2022. Один регистратор (NameSilo), одинаковые NS (ns1/ns2.dnsowl.com).

3. Атрибуция: Lazarus Group / APT38 (High Confidence)

Матрица атрибуции (Diamond Model + MITRE ATT&CK):

T1566.001 Spearphishing Attachment (LNK/ISO)T1059.005 Visual Basic (Loader)T1573.001 Symmetric Cryptography (Custom C2 Protocol)T1071.001 Web Protocols (HTTPS Beaconing)T1008 Fallback Channels (DNS Tunneling)T1041 Exfiltration Over C2 ChannelInfrastructure Overlap: 84% с известными Lazarus C2 (2021-2023)Code Overlap: Custom Loader = 92% similarity к "VSingle" (Lazarus)Targeting: Financial Sector (SWIFT, ATM, Crypto)Language Artifacts: Korean locale strings в загрузчике

Вердикт: Lazarus Group / APT38 с уверенностью 84% (High). Перекрытие инфраструктуры, TTP, код, таргетинг — всё указывает на nordkorean state-sponsored actor.

4. Детекции для SOC (YARA + Sigma)

yara
rule Lazarus_Loader_VSingle_Variant {
    meta:
        author = "FZ-Control"
        date = "2024-11-05"
        attribution = "Lazarus Group / APT38"
        confidence = "high"
        reference = "Internal Case 2024-047"
    strings:
        $mz = { 4D 5A }
        $korean1 = "한글" ascii wide
        $korean2 = "조선" ascii wide
        $c2_pattern = /https?:\/\/[a-z0-9\-\.]+\/(api|cdn|static|data)\/[a-z0-9]{32}/ 
        $loader_str = "VSingle" ascii
        $xor_key = { 5A 5A 5A 5A 5A 5A 5A 5A } // XOR key pattern
    condition:
        $mz at 0 and
        (any of ($korean*)) and
        ($c2_pattern or $loader_str) and
        $xor_key
}

Sigma правила для Splunk/Elastic/Sentinel — детект beaconing (reg interval 60s ± 10%), User-Agent строки, DNS tunneling (high entropy subdomains).

5. Результат для клиента

Полный отчёт (45 стр.) — таймлайн атаки, IOC таблицы, граф инфраструктуры, атрибуция, рекомендации
IOC Feed (STIX/JSON/CSV) — готов к загрузке в SIEM/TIP (MISP, OpenCTI, TIP)
12 YARA + 8 Sigma правил — протестированы на логах клиента, 0 FP за 30 дней
Blocklist для прокси/файрвола — 47 IP, 12 доменов, 8 ASN
Threat Hunting Queries — KQL/Splunk/Elastic queries для ретро-хантинга за 90 дней

Подозреваете APT? Нужен Threat Hunting / IOC Enrichment / Attribution?

Найдём их инфраструктуру, атрибутируем, дадим готовые детекции для SOC. Работаем с MISP, OpenCTI, Elastic, Splunk, Sentinel.

Заказать Threat Intelligence