SOC Prime Bias: Alto

14 Jul 2026 15:12 UTC

Correos Electrónicos de Phishing que se Hacen Pasar por Confirmaciones de Transferencia de Dinero

Author Photo
SOC Prime Team linkedin icon Seguir
Correos Electrónicos de Phishing que se Hacen Pasar por Confirmaciones de Transferencia de Dinero
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están enviando correos electrónicos de phishing disfrazados como mensajes de confirmación de pago para entregar archivos XLS maliciosos. Estos archivos abusan de CVE-2017-0199 para recuperar un archivo HTA, que luego lanza un script de PowerShell ofuscado a través de WMI. En la etapa final, se descarga y ejecuta Remcos RAT a través de técnicas esteganográficas para habilitar el acceso remoto y el robo de datos.

Investigación

AhnLab Security Intelligence Center (ASEC) identificó una campaña que suplantaba a empleados de empresas coreanas. La investigación siguió toda la cadena de infección, comenzando con el señuelo XLS, pasando a la ejecución de HTA y la ofuscación de PowerShell a través de WMI, y terminando con el despliegue de Remcos RAT a través de cargas útiles ocultas con esteganografía.

Mitigación

Los usuarios deben verificar cuidadosamente los dominios de los remitentes e inspeccionar los enlaces y archivos adjuntos antes de abrirlos. Las organizaciones deben aplicar parches para problemas conocidos como CVE-2017-0199 y monitorear extensiones de archivos sospechosas o creación de procesos no autorizados basados en WMI. También se deben configurar controles de seguridad para bloquear ejecuciones no autorizadas de HTA o PowerShell lanzadas desde aplicaciones de Office.

Respuesta

Si se detecta esta actividad, aísle el host afectado inmediatamente para detener la comunicación de comando y control de Remcos RAT. Realice un análisis forense para determinar el alcance de cualquier robo de datos y revise los registros de correo electrónico para identificar posibles víctimas adicionales. Las credenciales también deben ser restablecidas para cualquier usuario involucrado en la interacción de phishing original.

Flujo de Ataque

Ejecución de Simulación

Prerrequisito: El Chequeo previo de Telemetría y Línea de Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta que espera la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario intenta ejecutar un comando de PowerShell ofuscado para descargar una carga útil, utilizando WMI para ocultar la línea de ejecución. En lugar de ejecutar powershell.exe directamente desde un shell, el atacante utiliza un proveedor de WMI para llamar al método Win32_Process.Create() . Esto hace que el proceso WmiPrvSE.exe actúe como el padre, haciendo que la ejecución parezca una tarea legítima de gestión del sistema. La cadena de comandos está específicamente diseñada para incluir el nombre del método objetivo para asegurarnos de probar la capacidad de la regla para ver la llamada al método WMI en la telemetría.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la detección de creación de procesos basada en WMI
    # Esto utiliza PowerShell para llamar al método WMI que busca la regla.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Intentando activar detección a través de Win32_Process.Create()..."
    
    # Llamando al método directamente a través de WMI
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] Éxito: Proceso creado. Verifique SIEM para el Event ID 10 que contiene 'Win32_Process.Create()'." -ForegroundColor Green
    } else {
        Write-Host "[-] Fracaso: La llamada al método WMI falló. Valor de Retorno: $($result.ReturnValue)" -ForegroundColor Red
    }
  • Comandos de Limpieza:

    # Limpieza: Termine cualquier proceso de PowerShell sospechoso generado durante la prueba
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] Limpieza completa."