SOC Prime Bias: Alto

22 Jul 2026 07:24 UTC

Por Trás do Reembolso: De Phishing com GST a Remcos RAT Através de uma Cadeia de Infecção .NET em Múltiplas Etapas

Author Photo
SOC Prime Team linkedin icon Seguir
Por Trás do Reembolso: De Phishing com GST a Remcos RAT Através de uma Cadeia de Infecção .NET em Múltiplas Etapas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de phishing sofisticada que tem como alvo contribuintes indianos usa iscas temáticas de GST para lançar uma cadeia de infecção de malware .NET em várias etapas. O ataque começa com um arquivo malicioso e passa por vários carregadores em memória antes de finalmente implantar o Remcos RAT. A operação também depende de técnicas avançadas de evasão, incluindo ocultação de payload baseada em bitmap e execução sem arquivos.

Investigação

A investigação revelou uma cadeia de execução em várias etapas começando com um binário .NET que contém um bitmap codificado. Esse carregador extrai uma DLL de segunda etapa, Windows Health Optimizer Plus.dll, que em seguida chama um carregador de terceira etapa, perfgurd.dll, para executar completamente na memória o payload final Remcos RAT. A análise de infraestrutura também identificou o uso de serviços de DNS dinâmico e provedores de hospedagem rotativos.

Mitigação

As organizações devem implementar filtragem de email robusta para detectar domínios governamentais falsificados e anexos de arquivos maliciosos. Melhor visibilidade em endpoints também é necessária para identificar carregamentos suspeitos de assemblies .NET, como Assembly.Load, e processos filhos incomuns gerados por cmstp.exe. Restringir a execução do PowerShell e monitorar chaves de execução no registro podem ajudar a bloquear a persistência.

Resposta

Se essa atividade for detectada, os hosts afetados devem ser isolados imediatamente para interromper a comunicação de comando e controle. Os investigadores devem realizar forense de memória para identificar artefatos sem arquivo e avaliar a extensão do roubo de credenciais. Os logs de rede também devem ser analisados para detectar conexões com os domínios de DNS dinâmico identificados e possíveis sinais de movimento lateral.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Preliminar de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.

  • Narrativa do Ataque & Comandos: O adversário visa estabelecer persistência e executar código usando ferramentas legítimas do sistema para evadir a detecção. Primeiro, o atacante usa cmstp.exe para instalar um perfil de conexão que executa um payload malicioso (simulado aqui chamando calc.exe via cmstp). Em segundo lugar, o atacante solta um binário malicioso nomeado RVKLmPcYcNO.exe no diretório C:UsersadminAppDataRoaming para simular um mecanismo de entrega/persistência de payload usado em infecções recentes de RAT.

  • Script de Teste de Regressão:

    # 1. Simular Abuso do cmstp.exe
    # Nota: Em um ataque real, isso envolveria um arquivo .INF. 
    # Aqui nós disparar a criação do processo do cmstp.exe diretamente.
    Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue
    
    # 2. Simular Persistência via AppData com o nome de arquivo malicioso específico
    $targetDir = "C:UsersadminAppDataRoaming"
    $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe"
    
    # Criar um arquivo fictício para representar o malware
    New-Item -Path $maliciousFile -ItemType File -Force | Out-Null
    
    # Executar o "malware" para acionar a segunda parte da regra de detecção
    Start-Process $maliciousFile -ErrorAction SilentlyContinue
  • Comandos de Limpeza:

    # Limpar os arquivos maliciosos simulados
    Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue