SOC Prime Bias: Élevé

22 Jul 2026 07:24 UTC

Derrière le Remboursement : Du Phishing GST au Remcos RAT à Travers une Chaîne d’Infection .NET Multi-Étapes

Author Photo
SOC Prime Team linkedin icon Suivre
Derrière le Remboursement : Du Phishing GST au Remcos RAT à Travers une Chaîne d’Infection .NET Multi-Étapes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne de phishing sophistiquée ciblant les contribuables indiens utilise des appâts thématiques liés à la GST pour lancer une chaîne d’infection par un malware .NET en plusieurs étapes. L’attaque commence par une archive malveillante et passe par plusieurs chargeurs en mémoire avant de finalement déployer Remcos RAT. L’opération repose également sur des techniques avancées d’évasion, y compris le masquage de charge utile basé sur bitmap et l’exécution sans fichier.

Enquête

L’enquête a révélé une chaîne d’exécution en plusieurs étapes débutant par un binaire .NET contenant un bitmap encodé. Ce chargeur extrait une DLL de deuxième étape, Windows Health Optimizer Plus.dll, qui appelle ensuite un chargeur de troisième étape, perfgurd.dll, pour exécuter la charge utile finale Remcos RAT entièrement en mémoire. L’analyse de l’infrastructure a également identifié l’utilisation de services DNS dynamiques et de fournisseurs d’hébergement rotatifs.

Atténuation

Les organisations devraient mettre en place des filtres de courrier électronique robustes pour détecter les domaines gouvernementaux usurpés et les pièces jointes d’archive malveillantes. Une meilleure visibilité sur les points de terminaison est également nécessaire pour identifier les chargements suspects d’assemblée .NET, tels que Assembly.Load, et les processus enfants inhabituels générés par cmstp.exe. Restreindre l’exécution de PowerShell et surveiller les clés Run du registre peuvent également aider à bloquer la persistance.

Réponse

Si cette activité est détectée, les hôtes affectés doivent être immédiatement isolés pour arrêter toute communication de commande et de contrôle ultérieure. Les enquêteurs doivent mener des analyses de la mémoire pour identifier les artefacts sans fichier et évaluer l’étendue du vol d’identifiants. Les journaux réseau doivent également être examinés pour rechercher des connexions aux domaines DNS dynamiques identifiés et des signes possibles de mouvements latéraux.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de base doit avoir été réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront des erreurs de diagnostic.

  • Narrative & Commandes de l’attaque : L’adversaire vise à établir une persistance et à exécuter du code en utilisant des outils système légitimes pour échapper à la détection. Tout d’abord, l’attaquant utilise cmstp.exe pour installer un profil de connexion qui exécute une charge utile malveillante (simulée ici en appelant calc.exe via cmstp). Ensuite, l’attaquant dépose un binaire malveillant nommé RVKLmPcYcNO.exe dans le répertoire C:UsersadminAppDataRoaming pour simuler un mécanisme de livraison/persistance de charge utile utilisé dans des infections RAT récentes.

  • Script de test de régression :

    # 1. Simuler l'abus de cmstp.exe
    # Remarque : Dans une véritable attaque, cela impliquerait un fichier .INF. 
    # Ici, nous déclenchons la création du processus de cmstp.exe directement.
    Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue
    
    # 2. Simuler la persistance via AppData avec le nom de fichier malveillant spécifique
    $targetDir = "C:UsersadminAppDataRoaming"
    $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe"
    
    # Créer un fichier fictif pour représenter le malware
    New-Item -Path $maliciousFile -ItemType File -Force | Out-Null
    
    # Exécuter le "malware" pour déclencher la deuxième partie de la règle de détection
    Start-Process $maliciousFile -ErrorAction SilentlyContinue
  • Commandes de nettoyage :

    # Nettoyer les fichiers malveillants simulés
    Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue