SOC Prime Bias: Alto

14 Jul 2026 15:12 UTC

Email di Phishing che Si Presentano come Conferme di Trasferimento di Denaro

Author Photo
SOC Prime Team linkedin icon Segui
Email di Phishing che Si Presentano come Conferme di Trasferimento di Denaro
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori delle minacce stanno inviando email di phishing camuffate da messaggi di conferma di pagamento per consegnare allegati XLS dannosi. Questi file sfruttano CVE-2017-0199 per recuperare un file HTA, che quindi lancia uno script PowerShell offuscato tramite WMI. Nella fase finale, Remcos RAT viene scaricato ed eseguito attraverso tecniche steganografiche per abilitare l’accesso remoto e il furto di dati.

Indagine

AhnLab Security Intelligence Center (ASEC) ha identificato una campagna che impersonava i dipendenti di aziende coreane. L’indagine ha seguito l’intera catena di infezione, partendo dall’esca XLS, passando attraverso l’esecuzione HTA e l’offuscamento di PowerShell tramite WMI, concludendosi con il dispiegamento di Remcos RAT attraverso payload nascosti con steganografia.

Mitigazione

Gli utenti dovrebbero verificare attentamente i domini dei mittenti e ispezionare link e allegati prima di aprirli. Le organizzazioni dovrebbero applicare patch per problemi noti come CVE-2017-0199 e monitorare eventuali estensioni di file sospette o creazioni di processi basati su WMI non autorizzate. I controlli di sicurezza dovrebbero anche essere configurati per bloccare l’esecuzione non autorizzata di HTA o PowerShell lanciata da applicazioni Office.

Risposta

Se viene rilevata questa attività, isolare immediatamente l’host interessato per interrompere ulteriori comunicazioni di comando e controllo da Remcos RAT. Condurre un’analisi forense per determinare l’entità di eventuali furti di dati e rivedere i log delle email per identificare ulteriori potenziali vittime. Le credenziali dovrebbero essere reimpostate per gli utenti coinvolti nell’interazione iniziale di phishing.

Flusso dell’Attacco

Esecuzione di simulazione

Prerequisito: Il controllo pre-volo Telemetria e Baseline deve essere superato.

Motivo: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’attacco: L’avversario mira a eseguire un comando PowerShell offuscato per scaricare un payload, usando WMI per nascondere la provenienza dell’esecuzione. Invece di eseguire powershell.exe direttamente da una shell, l’attaccante utilizza un provider WMI per chiamare il metodo Win32_Process.Create() . Ciò fa sì che il processo WmiPrvSE.exe agisca come genitore, facendo apparire l’esecuzione come un legittimo compito di gestione del sistema. La stringa di comando è specificamente progettata per includere il nome del metodo mirato per assicurarsi che testiamo la capacità della regola di vedere la chiamata del metodo WMI nella telemetria.

  • Script di test di regressione:

    # Script di simulazione per attivare il rilevamento della creazione di processo basato su WMI
    # Questo utilizza PowerShell per chiamare il metodo WMI che la regola sta cercando.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Tentativo di attivare il rilevamento tramite Win32_Process.Create()..."
    
    # Chiamare il metodo direttamente tramite WMI
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] Successo: Processo creato. Controllare il SIEM per l'ID evento 10 contenente 'Win32_Process.Create()'." -ForegroundColor Green
    } else {
        Write-Host "[-] Fallimento: Chiamata metodo WMI fallita. Valore di ritorno: $($result.ReturnValue)" -ForegroundColor Red
    }
  • Comandi di pulizia:

    # Pulizia: Termina tutti i processi PowerShell sospetti generati durante il test
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] Pulizia completata."