Email di Phishing che Si Presentano come Conferme di Trasferimento di Denaro
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori delle minacce stanno inviando email di phishing camuffate da messaggi di conferma di pagamento per consegnare allegati XLS dannosi. Questi file sfruttano CVE-2017-0199 per recuperare un file HTA, che quindi lancia uno script PowerShell offuscato tramite WMI. Nella fase finale, Remcos RAT viene scaricato ed eseguito attraverso tecniche steganografiche per abilitare l’accesso remoto e il furto di dati.
Indagine
AhnLab Security Intelligence Center (ASEC) ha identificato una campagna che impersonava i dipendenti di aziende coreane. L’indagine ha seguito l’intera catena di infezione, partendo dall’esca XLS, passando attraverso l’esecuzione HTA e l’offuscamento di PowerShell tramite WMI, concludendosi con il dispiegamento di Remcos RAT attraverso payload nascosti con steganografia.
Mitigazione
Gli utenti dovrebbero verificare attentamente i domini dei mittenti e ispezionare link e allegati prima di aprirli. Le organizzazioni dovrebbero applicare patch per problemi noti come CVE-2017-0199 e monitorare eventuali estensioni di file sospette o creazioni di processi basati su WMI non autorizzate. I controlli di sicurezza dovrebbero anche essere configurati per bloccare l’esecuzione non autorizzata di HTA o PowerShell lanciata da applicazioni Office.
Risposta
Se viene rilevata questa attività, isolare immediatamente l’host interessato per interrompere ulteriori comunicazioni di comando e controllo da Remcos RAT. Condurre un’analisi forense per determinare l’entità di eventuali furti di dati e rivedere i log delle email per identificare ulteriori potenziali vittime. Le credenziali dovrebbero essere reimpostate per gli utenti coinvolti nell’interazione iniziale di phishing.
Flusso dell’Attacco
Rilevamenti
Comportamento Evasione Difensiva MSHTA SOSPETTO mediante Rilevamento comandi associati (via process_creation)
Visualizza
Stringhe sospette di PowerShell (via powershell)
Visualizza
Invocazione di metodi .NET sospetti da PowerShell (via powershell)
Visualizza
Download file sospetto IP diretto (via proxy)
Visualizza
Possibile abuso di dominio di sviluppo Cloudflare (via dns)
Visualizza
Possibile servizio DNS dinamico contattato (via dns)
Visualizza
Esecuzione di script PowerShell offuscato [Windows Powershell]
Visualizza
Esecuzione di PowerShell offuscato tramite Win32_Process.Create() usando WMI [Creazione Processo Windows]
Visualizza
Esecuzione di simulazione
Prerequisito: Il controllo pre-volo Telemetria e Baseline deve essere superato.
Motivo: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’attacco: L’avversario mira a eseguire un comando PowerShell offuscato per scaricare un payload, usando WMI per nascondere la provenienza dell’esecuzione. Invece di eseguire
powershell.exedirettamente da una shell, l’attaccante utilizza un provider WMI per chiamare il metodoWin32_Process.Create(). Ciò fa sì che il processoWmiPrvSE.exeagisca come genitore, facendo apparire l’esecuzione come un legittimo compito di gestione del sistema. La stringa di comando è specificamente progettata per includere il nome del metodo mirato per assicurarsi che testiamo la capacità della regola di vedere la chiamata del metodo WMI nella telemetria. -
Script di test di regressione:
# Script di simulazione per attivare il rilevamento della creazione di processo basato su WMI # Questo utilizza PowerShell per chiamare il metodo WMI che la regola sta cercando. $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'" $wmi = [wmiclass]"Win32_Process" Write-Host "[*] Tentativo di attivare il rilevamento tramite Win32_Process.Create()..." # Chiamare il metodo direttamente tramite WMI $result = $wmi.Create($command, $null, $null) if ($result.ReturnValue -eq 0) { Write-Host "[+] Successo: Processo creato. Controllare il SIEM per l'ID evento 10 contenente 'Win32_Process.Create()'." -ForegroundColor Green } else { Write-Host "[-] Fallimento: Chiamata metodo WMI fallita. Valore di ritorno: $($result.ReturnValue)" -ForegroundColor Red } -
Comandi di pulizia:
# Pulizia: Termina tutti i processi PowerShell sospetti generati durante il test Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force Write-Host "[*] Pulizia completata."