SOC Prime Bias: Haut

14 Jul 2026 15:12 UTC

E-mails de phishing se faisant passer pour des confirmations de transfert d’argent

Author Photo
SOC Prime Team linkedin icon Suivre
E-mails de phishing se faisant passer pour des confirmations de transfert d’argent
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de menace envoient des e-mails de phishing déguisés en messages de confirmation de paiement pour délivrer des pièces jointes XLS malveillantes. Ces fichiers abusent de CVE-2017-0199 pour récupérer un fichier HTA, qui ensuite lance un script PowerShell obfusqué via WMI. Dans la dernière étape, Remcos RAT est téléchargé et exécuté à travers des techniques stéganographiques pour permettre un accès à distance et un vol de données.

Enquête

Le Centre d’Intelligence en Sécurité AhnLab (ASEC) a identifié une campagne qui usurpait l’identité d’employés de sociétés coréennes. L’enquête a suivi toute la chaîne d’infection, en commençant par l’appât XLS, passant par l’exécution HTA, l’obfuscation PowerShell via WMI, et se terminant par le déploiement de Remcos RAT à l’aide de charges utiles cachées grâce à la stéganographie.

Atténuation

Les utilisateurs doivent vérifier soigneusement les domaines des expéditeurs et inspecter les liens et pièces jointes avant de les ouvrir. Les organisations doivent appliquer des correctifs pour les problèmes connus tels que CVE-2017-0199 et surveiller les extensions de fichiers suspectes ou la création de processus non autorisés basés sur WMI. Les contrôles de sécurité doivent également être configurés pour bloquer l’exécution non autorisée de HTA ou PowerShell lancées à partir des applications Office.

Réponse

Si cette activité est détectée, isolez immédiatement l’hôte affecté pour arrêter toute communication de commande et contrôle depuis Remcos RAT. Procédez à une analyse judiciaire pour déterminer l’étendue de tout vol de données et examinez les journaux de messagerie pour identifier d’autres victimes potentielles. Les identifiants doivent également être réinitialisés pour tous les utilisateurs impliqués dans l’interaction de phishing originale.

Flux d’attaque

Exécution de simulation

Prérequis : La vérification pré-vol télémetrie et référence doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.

  • Narratif & Commandes d’Attaque : L’adversaire vise à exécuter une commande PowerShell obfusquée pour télécharger une charge utile, en utilisant WMI pour masquer la lignée d’exécution. Au lieu de l’exécuter powershell.exe directement depuis un shell, l’attaquant utilise un fournisseur WMI pour appeler la méthode Win32_Process.Create() . Cela amène le processus WmiPrvSE.exe à agir en tant que parent, faisant apparaître l’exécution comme une tâche légitime de gestion du système. La chaîne de commande est spécifiquement conçue pour inclure le nom de la méthode ciblée afin de s’assurer que nous testons la capacité de la règle à voir l’appel de méthode WMI dans la télémetrie.

  • Script de Test de Régression :

    # Script de simulation pour déclencher la détection de création de processus basé sur WMI
    # Cela utilise PowerShell pour appeler la méthode WMI que la règle recherche.
    
    $command = "powershell.exe -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Output AttackSuccess'"
    $wmi = [wmiclass]"Win32_Process"
    
    Write-Host "[*] Tentative de déclencher la détection via Win32_Process.Create()..."
    
    # Appel direct de la méthode via WMI
    $result = $wmi.Create($command, $null, $null)
    
    if ($result.ReturnValue -eq 0) {
        Write-Host "[+] Succès : Processus créé. Vérifiez le SIEM pour l'ID d'événement 10 contenant 'Win32_Process.Create()'." -ForegroundColor Green
    } else {
        Write-Host "[-] Échec : Appel de méthode WMI échoué. Valeur de retour : $($result.ReturnValue)" -ForegroundColor Red
    }
  • Commandes de Nettoyage :

    # Nettoyage : Terminer tous les processus PowerShell suspects engendrés pendant le test
    Get-Process powershell | Where-Object { $_.CommandLine -like "*AttackSuccess*" } | Stop-Process -Force
    Write-Host "[*] Nettoyage terminé."