SOC Prime Bias: High

26 Aug 2026 06:38 UTC

Атака BEC з Agent Tesla доставляє інжектор для крадіжки інформації в пам’яті

Author Photo
SOC Prime Team linkedin icon Стежити
Атака BEC з Agent Tesla доставляє інжектор для крадіжки інформації в пам’яті
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія Business Email Compromise (BEC) використовує складний JScript-загрузчик для розповсюдження шкідливого програмного забезпечення Agent Tesla v4. Атака спирається на обфускацію Unicode emoji, щоб уникнути виявлення на основі підписів, і використовує DonutLoader для виконання відображеного навантаження безпосередньо в пам’яті. Її основна мета – викрасти облікові дані з веббраузерів, клієнтів електронної пошти і систем Windows.

Розслідування

Аналітики реконструювали ланцюг атак, що починається з фальшивого приманки електронної пошти від Metropolitan Bank and Trust Company. Розслідування виявило багаторівневий процес виконання, що включає JScript, DonutLoader shellcode і обфускований .NET навантаження. Статичний аналіз також виявив розвинені антианалітичні методи, включаючи виявлення віртуальної машини і перевірки на DLL, пов’язані з пісочницею.

Захист

Захисники повинні розгортати поведінковий AI для вхідної пошти, щоб ідентифікувати оманливі фішингові приманки і надавати контекстно залежні попереджувальні банери. Посилення систем проти безфайлового виконання і моніторинг комунікацій через нестандартні порти можуть додатково знизити ризик. Обертання будь-яких облікових даних, можливо, підданих загрозі на ураженій системі, також є важливим після підозрюваного компрометації.

Відповідь

Якщо виявлено зловмисну активність, організації повинні негайно ізолювати уражені хости і розглядати будь-яке спілкування з ідентифікованою C2 інфраструктурою як ознаку зламу. Паролі браузера, облікові дані електронної пошти і записи Windows Vault повинні бути негайно змінені. Судово-медичні команди також повинні розслідувати ознаки ін’єкції в пам’ять і стійкості через ключі автозапуску в реєстрі.

Потік атак

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
25 серпня 2026

Підозріле виконання з загальнодоступного профілю користувача (через process_creation)

Команда SOC Prime
25 серпня 2026

Підозрілі файли в загальнодоступному профілі користувача (через file_event)

Команда SOC Prime
25 серпня 2026

Спроба доменної комунікації з перевіркою IP (через dns)

Команда SOC Prime
25 серпня 2026

IOC (HashSha256) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті

Правила AI SOC Prime
25 серпня 2026

IOC (SourceIP) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті

Правила AI SOC Prime
25 серпня 2026

IOC (Домен) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті

Правила AI SOC Prime
25 серпня 2026

IOC (URL) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті

Правила AI SOC Prime
25 серпня 2026

IOC (DestinationIP) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті

Правила AI SOC Prime
25 серпня 2026

Виявлення мережевих індикаторів Agent Tesla C2 і антианалітичних дій [Підключення мережі Windows]

Правила AI SOC Prime
25 серпня 2026

Виконання обфусцированного JScript-загрузчика через Windows Script Host [Створення процесу Windows]

Правила AI SOC Prime
25 серпня 2026

Виконання симуляції

Попередня умова: Телеметрія та базовий контроль перед виконанням мають бути пройдені.

Обґрунтування: Цей розділ деталізує точне виконання техніки для конфронтації противника (TTP), призначене для активації правила виявлення. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTP та націлюватися на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або невідповідні приклади призведуть до помилкового діагнозу.

  • Розповідь та команди атаки: Противник прагне розгорнути шкідливе навантаження, використовуючи JScript-загрузчик. Щоб обійти просте виявлення на основі імен файлів, вони використовують cscript.exe для виконання скрипту. У цій конкретній симуляції нападник передає аргумент командного рядка, який містить рядок ‘setup’, щоб імітувати відомий патерн розгортання Agent Tesla, намагаючись встановити плацдарм у системі через автоматизоване виконання скрипту.

  • Скрипт регресійного тестування:

    # Симуляція виконання JScript-загрузчика через cscript.exe 
    # використовуючи ключове слово 'setup' для активації специфічного правила виявлення.
    
    $tempScript = "$env:TEMPmalicious_dropper.js"
    "WScript.Echo('Dropper Initialized');" | Out-File -FilePath $tempScript -Encoding ascii
    
    # Ця команда призначена для запуску правила: 
    # Image: cscript.exe AND CommandLine містить 'setup'
    Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait
    
    Write-Host "Команда симуляції виконана. Перевірте SIEM на наявність попередження."
  • Команди очищення:

    # Видалення симулированного шкідливого скрипта.
    Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue