SOC Prime Bias: Élevé

14 Jul 2026 15:30 UTC

Tendance des Arnaques par Phishing : Emails de Faux Projets de Proposition

Author Photo
SOC Prime Team linkedin icon Suivre
Tendance des Arnaques par Phishing : Emails de Faux Projets de Proposition
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de la menace distribuent des e-mails de phishing déguisés en propositions de projets urgentes pour livrer des logiciels malveillants. L’attaque utilise une archive compressée contenant un malware JavaScript, qui lance ensuite des commandes PowerShell obfusquées pour déployer SnakeKeylogger. Cet infostealer rassemble des données de navigateur, des détails système et des frappes au clavier, puis exfiltre les informations volées via SMTP ou Telegram.

Enquête

Le Centre de renseignement en sécurité d’AhnLab (ASEC) a analysé la campagne de phishing et a découvert que JavaScript et PowerShell étaient utilisés lors des étapes initiales d’infection. L’enquête a confirmé que le fichier JavaScript transmet les données chiffrées de SnakeKeylogger comme argument à PowerShell, qui déchiffre et exécute la charge utile directement en mémoire pour éviter la détection basée sur le disque.

Atténuation

Les utilisateurs doivent vérifier les domaines des expéditeurs avec soin et rester prudents avec les pièces jointes non sollicitées ou les liens suspects. Les organisations devraient déployer un filtrage des e-mails pour bloquer les types de fichiers risqués tels que .js, .vbs, et .exe. La surveillance de l’exécution inhabituelle de PowerShell et du trafic SMTP ou Telegram non autorisé peut également aider à réduire l’impact d’une compromission.

Réponse

Si cette activité est détectée, isolez immédiatement l’hôte affecté du réseau pour prévenir toute exfiltration de données supplémentaire. Effectuez une analyse forensique de la mémoire pour identifier la charge utile de SnakeKeylogger injectée et consultez les journaux d’e-mails pour déterminer si d’autres destinataires ont été ciblés par la même campagne de phishing. Les identifiants pour tous les comptes accédés depuis la machine compromise doivent également être réinitialisés.

Flux d’attaque

Exécution de simulation

Prérequis : La vérification préalable de télémétrie et de référence doit avoir été passée.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés conduiront à un mauvais diagnostic.

  • Narratif & Commandes de l’attaque : L’adversaire vise à déployer une charge utile de type SnakeKeylogger. Pour échapper à une détection simple basée sur les fichiers, l’attaquant utilise un mécanisme de livraison basé sur JavaScript qui génère un processus PowerShell. Ce processus reçoit une charge utile encodée conçue pour décrypter sa logique centrale en mémoire. Le script utilise Invoke-Expression pour exécuter la commande décodée et appelle une méthode spécifique .decryptdata() pour gérer la charge utile chiffrée, simulant le comportement exact décrit dans la signature de la règle de détection.

  • Script de test de régression :

    # Simulation du comportement PowerShell de SnakeKeylogger
    # Ce script est conçu pour déclencher la règle de détection via l'Event ID 4104.
    
    $payload = "REPLACE_WITH_ENCODED_DATA" # Charge utile simulée
    $decryptionMethod = ".decryptdata("
    
    # Le bloc suivant contient les chaînes exactes recherchées par la règle
    $maliciousScript = @"
    function Base64Decode(`$data) {
        return [System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String(`$data))
    }
    
    function Invoke-Malware {
        param(`$input)
        `$decrypted = `$input.$decryptionMethod('some_key')
        Invoke-Expression `$decrypted
    }
    
    Invoke-Malware -input `$payload
    "@
    
    # Exécuter le bloc de script pour s'assurer qu'il apparaît dans les journaux 4104
    powershell.exe -Command $maliciousScript
  • Commandes de nettoyage :

    # Aucun fichier n'a été créé sur le disque par le script de simulation.
    # Si des fichiers temporaires ont été utilisés, ils devraient être supprimés ici.
    Write-Host "Nettoyage de simulation complet. Aucune persistance établie."