Dietro il Rimborso: Dal Phishing GST a Remcos RAT Attraverso una Catena di Infezione Multi-fase .NET
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Una campagna di phishing sofisticata che prende di mira i contribuenti indiani utilizza esche a tema GST per lanciare una catena di infezione malware multi-stadio .NET. L’attacco inizia con un archivio malevolo e passa attraverso diversi caricamenti in memoria prima di distribuire infine Remcos RAT. L’operazione si basa anche su tecniche avanzate di elusione, inclusi nascondigli di payload basati su bitmap ed esecuzione senza file.
Indagine
L’indagine ha rivelato una catena di esecuzione multi-stadio che inizia con un binario .NET che contiene un bitmap codificato. Quel caricatore estrae una DLL di secondo stadio, Windows Health Optimizer Plus.dll, che poi chiama un caricatore di terzo stadio, perfgurd.dll, per eseguire l’intero payload finale di Remcos RAT interamente in memoria. L’analisi dell’infrastruttura ha anche identificato l’uso dei servizi DNS dinamici e dei provider di hosting rotanti.
Mitigazione
Le organizzazioni dovrebbero implementare un forte filtraggio delle email per rilevare domini governativi falsificati e allegati di archivio malevoli. È necessaria anche una miglior visibilità degli endpoint per identificare il caricamento sospetto degli assembly .NET, come Assembly.Load, e processi figli insoliti generati da cmstp.exe. Limitare l’esecuzione di PowerShell e monitorare le chiavi Run del registro può aiutare ulteriormente a bloccare la persistenza.
Risposta
Se questa attività è rilevata, gli host interessati dovrebbero essere isolati immediatamente per interrompere ulteriori comunicazioni di comando e controllo. Gli investigatori dovrebbero condurre analisi della memoria per identificare artefatti senza file e valutare l’entità del furto di credenziali. I log di rete dovrebbero essere esaminati per connessioni ai domini DNS dinamici identificati e per possibili segni di movimento laterale.
Flusso di Attacco
Rilevamenti
Possibili Indicatori di Offuscamento di PowerShell (via powershell)
Visualizza
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)
Visualizza
IOC (HashMd5) per rilevare: Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
Visualizza
IOC (SourceIP) per rilevare: Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
Visualizza
IOC (DestinationIP) per rilevare: Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
Visualizza
Creazione di Script PowerShell per Esecuzione Malware e Persistenza [Windows Powershell]
Visualizza
Abuso di cmstp.exe e Persistenza via AppData con RVKLmPcYcNO.exe [Creazione Processo Windows]
Visualizza
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere passato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.
-
Narrare e Comandi dell’Attacco: L’avversario mira a stabilire la persistenza ed eseguire codice utilizzando strumenti di sistema legittimi per eludere il rilevamento. Prima, l’attaccante utilizza
cmstp.exeper installare un profilo di connessione che esegue un payload malevolo (simulato qui chiamandocalc.exeviacmstp). Secondo, l’attaccante lascia cadere un binario malevolo chiamatoRVKLmPcYcNO.exenellaC:UsersadminAppDataRoamingdirectory per simulare un meccanismo di consegna/persistenza di payload utilizzato nelle recenti infezioni da RAT. -
Script di Test di Regressione:
# 1. Simulare l'Abuso di cmstp.exe # Nota: In un attacco reale, ciò comporterebbe un file .INF. # Qui attiviamo direttamente la creazione del processo di cmstp.exe. Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue # 2. Simulare la Persistenza via AppData con il nome di file malevolo specifico $targetDir = "C:UsersadminAppDataRoaming" $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe" # Creare un file dummy per rappresentare il malware New-Item -Path $maliciousFile -ItemType File -Force | Out-Null # Eseguire il "malware" per attivare la seconda parte della regola di rilevamento Start-Process $maliciousFile -ErrorAction SilentlyContinue -
Comandi di Pulizia:
# Pulire i file malevoli simulati Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue