SOC Prime Bias:

14 Jul 2026 15:30 UTC

フィッシング詐欺トレンド:偽のプロジェクト提案メール

Author Photo
SOC Prime Team linkedin icon フォローする
フィッシング詐欺トレンド:偽のプロジェクト提案メール
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

脅威アクターが、マルウェアを配布するために緊急のプロジェクト提案に偽装したフィッシングメールを配布しています。この攻撃では、JavaScriptマルウェアを含む圧縮アーカイブを使用し、その後不正なPowerShellコマンドを起動してSnakeKeyloggerを展開します。この情報窃取ツールは、ブラウザーのデータ、システムの詳細、キーストロークを収集し、SMTPまたはTelegramを通じて盗まれた情報を流出させます。

調査

AhnLab Security Intelligence Center (ASEC)は、このフィッシングキャンペーンを分析し、感染初期段階でJavaScriptとPowerShellが使用されていることを確認しました。調査によって、JavaScriptファイルがPowerShellにパラメーターとして暗号化されたSnakeKeyloggerデータを渡し、これを復号してメモリ上で直接ペイロードを実行し、ディスクベースの検出を回避することが確認されました。

緩和策

ユーザーは送信者ドメインを注意深く確認し、未承諾の添付ファイルや不審なリンクには警戒する必要があります。組織は、リスクのあるファイル形式をブロックするためにメールフィルタリングを導入するべきです。 .js, .vbs、および .exe。異常なPowerShellの実行や無許可のSMTPまたはTelegramトラフィックを監視することも、侵害の影響を軽減するのに役立ちます。

対応

このアクティビティが検出された場合、さらなるデータ流出を防ぐために、影響を受けたホストをネットワークから直ちに izol 集合させてください。メモリフォレンジックを行い、注入されたSnakeKeyloggerペイロード を特定し、他の受信者が同じフィッシングキャンペーンのターゲットとなったかどうかを確認するために、メールログを確認してください。影響を受けたマシンからアクセスされたすべてのアカウントの資格情報もリセットする必要があります。

攻撃フロー

シミュレーション実行

前提条件:Telemetry & Baseline Pre-flight Checkを通過している必要があります。

根拠:このセクションは、検出ルールをトリガーするように設計された敵対者の技術的手法(TTP)の正確な実行を詳述します。コマンドとナarratorは、特定されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診につながる可能性があります。

  • 攻撃の説明とコマンド: 敵対者は、SnakeKeyloggerスタイルのペイロードを展開することを目指しています。単純なファイルベースの検出を回避するために、攻撃者はJavaScriptベースの配信メカニズムを使用し、PowerShellプロセスを生成します。このプロセスは、メモリ内でコアロジックを復号化するように設計されたエンコードされたペイロードを受け取ります。スクリプトは Invoke-Expression を使用してデコードされたコマンドを実行し、特定のを呼び出します。 .decryptdata() メソッドを使用して暗号化されたペイロードを処理し、検出ルールの署名に記述された正確な振る舞いをシミュレーションします。

  • 回帰テストスクリプト:

    # SnakeKeylogger PowerShellの動作のシミュレーション
    # このスクリプトは、イベントID 4104を通じて検出ルールをトリガーするように設計されています。
    
    $payload = "REPLACE_WITH_ENCODED_DATA" # シミュレートされたペイロード
    $decryptionMethod = ".decryptdata("
    
    # このブロックには、ルールが探している正確な文字列が含まれています
    $maliciousScript = @"
    function Base64Decode(`$data) {
        return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data))
    }
    
    function Invoke-Malware {
        param(`$input)
        `$decrypted = `$input.$decryptionMethod('some_key')
        Invoke-Expression `$decrypted
    }
    
    Invoke-Malware -input `$payload
    "@
    
    # スクリプトブロックを実行し、4104ログに表示されるようにします
    powershell.exe -Command $maliciousScript
  • クリーンアップコマンド:

    # シミュレーションスクリプトによってディスク上にファイルは作成されませんでした。
    # 仮に一時ファイルが使用されていた場合、ここで削除する必要があります。
    Write-Host "シミュレーションのクリーンアップ完了。持続性は確立されていません。"