SOC Prime Bias: High

26 Aug 2026 06:38 UTC

Ataque BEC de Agent Tesla Entrega un Ladrón de Información en Memoria

Author Photo
SOC Prime Team linkedin icon Seguir
Ataque BEC de Agent Tesla Entrega un Ladrón de Información en Memoria
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de Compromiso de Correo Electrónico Empresarial (BEC) está utilizando un sofisticado dropper JScript para distribuir el malware Agent Tesla v4. El ataque se basa en la ofuscación de emojis Unicode para evadir la detección basada en firmas y usa DonutLoader para ejecutar una carga útil reflejada directamente en la memoria. Su objetivo principal es robar credenciales de navegadores web, clientes de correo electrónico y sistemas Windows.

Investigación

Los analistas reconstruyeron la cadena de ataque comenzando con un cebo de correo electrónico falsificado del Metropolitan Bank and Trust Company. La investigación descubrió un flujo de ejecución de múltiples etapas que involucra JScript, shellcode DonutLoader y una carga útil .NET ofuscada. El análisis estático también reveló avanzadas técnicas anti-análisis, incluidas la detección de máquinas virtuales y las comprobaciones de DLL relacionadas con sandbox.

Mitigación

Los defensores deben desplegar IA de comportamiento para correos electrónicos entrantes para identificar cebos de phishing engañosos y proporcionar banners de advertencia con conciencia de contexto. Fortalecer los sistemas contra la ejecución sin archivos y monitorear las comunicaciones a través de puertos no estándar puede reducir aún más el riesgo. También es esencial rotar cualquier credencial potencialmente expuesta en un sistema afectado después de una sospecha de compromiso.

Respuesta

Si se detecta actividad maliciosa, las organizaciones deben aislar de inmediato los hosts afectados y tratar cualquier comunicación con la infraestructura de C2 identificada como evidencia de compromiso. Las contraseñas de los navegadores, las credenciales de correo electrónico y las entradas de Windows Vault deben ser rotadas de inmediato. Los equipos forenses también deben investigar en busca de signos de inyección en memoria y persistencia a través de claves de inicio del registro.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (mediante process_creation)

Equipo SOC Prime
25 Ago 2026

Ejecución sospechosa desde el Perfil de Usuario Público (mediante process_creation)

Equipo SOC Prime
25 Ago 2026

Archivos sospechosos en el Perfil de Usuario Público (mediante file_event)

Equipo SOC Prime
25 Ago 2026

Intento de comunicaciones de búsqueda de dominio IP posible (mediante dns)

Equipo SOC Prime
25 Ago 2026

IOCs (HashSha256) para detectar: Anatomía de un Ataque BEC de Agent Tesla: Del Inbox al Infostealer en Memoria

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (SourceIP) para detectar: Anatomía de un Ataque BEC de Agent Tesla: Del Inbox al Infostealer en Memoria

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (Dominio) para detectar: Anatomía de un Ataque BEC de Agent Tesla: Del Inbox al Infostealer en Memoria

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (URL) para detectar: Anatomía de un Ataque BEC de Agent Tesla: Del Inbox al Infostealer en Memoria

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (DestinationIP) para detectar: Anatomía de un Ataque BEC de Agent Tesla: Del Inbox al Infostealer en Memoria

Reglas de IA de SOC Prime
25 Ago 2026

Detección de Indicadores de Red de Agent Tesla C2 y Anti-Análisis [Conexión de Red de Windows]

Reglas de IA de SOC Prime
25 Ago 2026

Ejecución de Dropper JScript Ofuscado a través del Windows Script Host [Creación de Proceso de Windows]

Reglas de IA de SOC Prime
25 Ago 2026

Ejecución de Simulación

Requisito previo: La verificación previa de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y pretender generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.

  • Narrativa del Ataque y Comandos: El adversario pretende desplegar una carga maliciosa utilizando un dropper JScript. Para eludir la detección simple basada en nombres de archivo, utiliza cscript.exe para ejecutar un script. En esta simulación específica, el atacante pasa un argumento de línea de comandos que contiene la cadena ‘setup’ para imitar el patrón de despliegue conocido de Agent Tesla, con el objetivo de establecer una base en el sistema a través de una ejecución de script automatizada.

  • Script de Prueba de Regresión:

    # Simulación de una ejecución de dropper JScript a través de cscript.exe 
    # utilizando la palabra clave 'setup' para activar la regla de detección específica.
    
    $tempScript = "$env:TEMPmalicious_dropper.js"
    "WScript.Echo('Dropper Initialized');" | Out-File -FilePath $tempScript -Encoding ascii
    
    # Este comando está diseñado para activar la regla: 
    # Imagen: cscript.exe Y CommandLine contiene 'setup'
    Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait
    
    Write-Host "Comando de simulación ejecutado. Verifique SIEM para la Alerta."
  • Comandos de Limpieza:

    # Remueva el script malicioso simulado.
    Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue