SOC Prime Bias: Hoch

14 Jul 2026 15:12 UTC

Phishing-E-Mails, die sich als Geldüberweisungsbestätigungen ausgeben

Author Photo
SOC Prime Team linkedin icon Folgen
Phishing-E-Mails, die sich als Geldüberweisungsbestätigungen ausgeben
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure senden Phishing-E-Mails, die als Zahlungsbestätigungsnachrichten getarnt sind, um bösartige XLS-Anhänge zu liefern. Diese Dateien missbrauchen CVE-2017-0199 um eine HTA-Datei abzurufen, die dann ein verschleiertes PowerShell-Skript über WMI startet. Im letzten Stadium wird Remcos RAT über steganografische Techniken heruntergeladen und ausgeführt, um Fernzugriff und Datendiebstahl zu ermöglichen.

Untersuchung

Das AhnLab Security Intelligence Center (ASEC) identifizierte eine Kampagne, die Mitarbeiter koreanischer Unternehmen imitierte. Die Untersuchung verfolgte die vollständige Infektionskette, beginnend mit dem XLS-Köder, über die HTA-Ausführung und WMI-gesteuerte PowerShell-Verschleierung bis hin zur Bereitstellung von Remcos RAT durch steganografisch versteckte Payloads.

Abwehr

Benutzer sollten Absenderdomänen sorgfältig überprüfen und Links und Anhänge vor dem Öffnen inspizieren. Organisationen sollten Patches für bekannte Probleme wie CVE-2017-0199 anwenden und auf verdächtige Dateiendungen oder unbefugte WMI-basierte Prozessanforderungen achten. Sicherheitskontrollen sollten auch so konfiguriert sein, dass unbefugte HTA- oder PowerShell-Ausführungen, die von Office-Anwendungen gestartet werden, blockiert werden.

Gegenmaßnahmen

Wenn diese Aktivität erkannt wird, isolieren Sie den betroffenen Host sofort, um eine weitere Command-and-Control-Kommunikation von Remcos RAT zu stoppen. Führen Sie eine forensische Analyse durch, um das Ausmaß eines möglichen Datendiebstahls festzustellen, und überprüfen Sie E-Mail-Protokolle, um zusätzliche potenzielle Opfer zu identifizieren. Zugangsdaten von Nutzern, die an der ursprünglichen Phishing-Interaktion beteiligt waren, sollten ebenfalls zurückgesetzt werden.

Angriffsfluss

Simulationsausführung

Voraussetzung: Die Telemetrie- und Baseline-Vorflugprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner beabsichtigt, einen verschleierten PowerShell-Befehl auszuführen, um eine Nutzlast herunterzuladen, wobei WMI verwendet wird, um die Ausführungsherkunft zu verbergen. Anstatt powershell.exe direkt aus einer Shell auszuführen, verwendet der Angreifer einen WMI-Anbieter, um die Win32_Process.Create() Methode aufzurufen. Dadurch agiert der WmiPrvSE.exe Prozess als Elternteil, wodurch die Ausführung als legitime Systemverwaltungsaufgabe erscheint. Der Befehlsstring wird speziell so gestaltet, dass er den zielgerichteten Methodennamen enthält, um sicherzustellen, dass wir die Regel auf die Fähigkeit testen, den WMI-Methodenaufruf in der Telemetrie zu sehen.

  • Regressionstest-Skript:

    # Simulationsskript zur Auslösung der Erkennung der WMI-basierten Prozesserstellung
    # Dies verwendet PowerShell, um die WMI-Methode aufzurufen, nach der die Regel sucht.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Versuch, die Erkennung über Win32_Process.Create() auszulösen..."
    
    # Aufrufen der Methode direkt über WMI
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] Erfolg: Prozess erstellt. SIEM nach Event-ID 10 mit 'Win32_Process.Create()' prüfen." -ForegroundColor Green
    } else {
        Write-Host "[-] Fehler: WMI-Methodenaufruf fehlgeschlagen. Rückgabewert: $($result.ReturnValue)" -ForegroundColor Red
    }
  • Bereinigungskommandos:

    # Bereinigung: Beenden Sie alle verdächtigen, während des Tests gestarteten PowerShell-Prozesse
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] Bereinigung abgeschlossen."